Güvenlik şirketi PromptArmor, Atlassian'ın yapay zeka asistanı Rovo'nun, PDF gibi yüklenen dosyalardaki gizli talimatlar sayesinde insan onayı olmadan veri sızdırmaya yönlendirilebildiğini açıkladı.
Şirketin tespitlerine göre bu sızdırma hilesi, kurumlar Rovo'nun web araması özelliğini kapatmış olsa bile çalışıyor; çünkü arama sonuçlarını açma aracı aktif kalmaya devam ediyor.
Rovo'nun geliştiricisi Atlassian, güvenlik raporunu 23 Mayıs'ta teslim aldı ancak ardından sessizliğe gömüldü. Aradan iki ay geçmesine rağmen güvenlik firması, Rovo'nun "hala savunmasız" olduğunu vurguluyor.
Kötü niyetli SEO uzmanlarının arama sıralamalarını manipüle etmek için web sayfalarına okuyucuların göremeyeceği ama Google'ın okuyabileceği beyaz üzerine beyaz anahtar kelimeler yerleştirdiği günleri hatırlıyor musunuz? Hackerlar artık yapay zeka modelleriyle tam olarak aynı şeyi yapıyor. Saldırgan, talimatları bir PDF belgesinin içine gizliyor; model kullanıcının kelimeleri ile yerleştirilen kelimeler arasındaki farkı ayırt edemiyor ve itaat ediyor.
PromptArmor'un açıklamasına göre, Jira, Confluence ve çalışma alanınızın geri kalanına yayılan Atlassian'ın yapay zeka ajanı Rovo, tek bir zehirlenmiş dosya ile bir veri sızdırma hattına dönüştürülebiliyor. Kurban Rovo'dan bazı talepleri organize etmesini istiyor, bir belge yüklüyor ve bu belge gizli bir komut (örneğin şeffaf renkte ve 1 piksel boyutunda yazılmış bir talimat) taşıyor.
İnsan gözü bunu göremez ancak bir yapay zeka ajanı bu metni belgedeki başka bir metin olarak tanır. Bu gizli komut, Rovo'ya hassas verileri toplamasını ve saldırganın kontrol ettiği bir URL'ye yapıştırmasını söyler. Firma buna "sıfır tıklama saldırısı" diyor. Ortada ne bir onay tıklaması var ne de bir uyarı.
Komut enjeksiyonu, birinin yapay zekanın okuduğu içeriğe talimatlar sızdırarak onu gerçek operatöründen koparması anlamına geliyor. "Dolaylı" ifadesi ise zehrin sohbet kutusunda değil, bir dosya veya web sayfasında bulunması demek. Rovo'nun görevi okumak ve harekete geçmek olduğu için, "gizli talepleri buraya gönder" diyen gizli bir satır, modele meşru bir komut gibi görünüyor.
PromptArmor, sızıntının "kuruluş Rovo için web aramasını devre dışı bırakmış olsa bile başarılı olduğunu" belirtiyor. Bunun nedeni ise web araması ayarının, arama sonuçlarını açma aracını kaldırmaması. Özelliği kapatsanız bile kapı aralık kalıyor.
Rovo sıradan bir hobi aracı değil. Şirketin en hassas proje verilerinin üzerinde oturuyor ve kendi kendine harekete geçiyor. GPT-5 ve Gemini üzerine kurulu yapay zeka ajanları, doğrudan testlerde komut enjeksiyonuna yüzde 79'dan fazla bir oranla direnç gösteremedi. Rovo, bu dolaylı versiyonun piyasaya sürülmüş kurumsal bir üründe nasıl işe yaradığını gözler önüne seriyor. Okuyup harekete geçebilen ajanların yanlış yönlendirilme modeli tekrarlanmaya devam ediyor.
Atlassian raporu işleme aldı ve PromptArmor'a teşekkür etti ancak ardından iletişimi kesti. PromptArmor'un sonuçlarına göre Rovo "hala savunmasız" durumda.
Firma konuyla ilgili şu ifadeleri kullandı: "Atlassian bir vaka numarası atadı ve teşekkürlerini iletti, ancak PromptArmor'un iki aydan fazla bir süre boyunca yaptığı çoklu takip taleplerine rağmen Atlassian herhangi bir iletişim kurmadı ve Rovo savunmasız kalmaya devam ediyor."