Forscher haben eine Angriffstechnik mit nur einem Klick offengelegt, durch die Atlassians Rovo-Unternehmensassistent für künstliche Intelligenz vertrauliche Informationen aus verbundenen Geschäftssystemen hätte abrufen und offenlegen können. Das von den Varonis Threat Labs RovoBlast genannte Problem wurde von Atlassian behoben, bevor die Forschungsergebnisse veröffentlicht wurden.
Rovo ist in Atlassian-Produkte wie Jira, Confluence und Bitbucket sowie in externe Dienste wie Slack, Microsoft 365 und Google Workspace integriert. Seine Agentenfunktionen können mehrstufige Aufgaben mit nur begrenzter zusätzlicher Interaktion mit dem Benutzer ausführen, wodurch sich die potenziellen Auswirkungen eines Angriffes durch Einschleusen von Anweisungen erhöhen.
Schädliche Links schleusten Anweisungen ein
Der Angriff nutzte einen URL-Parameter namens rovoChatPrompt, der automatisch vom Angreifer kontrollierten Text in die Chat-Oberfläche von Rovo einfügte, sobald ein Benutzer einen speziell präparierten Link öffnete. Varonis beschrieb die Technik als Parameter-zu-Prompt-Injection, eine Angriffskategorie, bei der Anwendungsparameter von einem KI-System als vertrauenswürdige Anweisungen behandelt werden.
Den Forschern zufolge musste der Link keine Organisationskennung enthalten. Rovo konnte die Anfrage stattdessen an die Standardorganisation des Opfers weiterleiten, ohne deutlich darauf hinzuweisen, dass die Chatsitzung durch externe Inhalte vorab ausgefüllt worden war. Die Forscher erklärten, dass die Methode weder einen Jailbreak noch die Umgehung einer separaten Autorisierung erforderte.
Tests zeigten, dass Rovo Informationen identifizieren konnte, die über zahlreiche verbundene Quellen verfügbar waren, darunter interne Projektdaten, hochgeladene Dateien, Datenbanken und archivierte Inhalte. Varonis zufolge war das Tool ResearchAgent besonders relevant, da es Webrecherchen durchführen und Informationen zwischen Quellen verschieben konnte. In Demonstrationen wurde ein einziger präparierter Link verwendet, um Confluence-Seiten, Jira-Vorgänge und SharePoint-Material mit personenbezogenen Informationen abzurufen und offenzulegen.
Empfohlene Schutzmaßnahmen
Varonis riet Organisationen, die Integrationen von Rovo zu überprüfen und den Zugriff auf Systeme mit vertraulichen Rechts-, Personal- und Finanzdaten einzuschränken. Organisationen sollten außerdem nicht verwendete Dienste trennen, das Browsing oder autonome mehrstufige Funktionen deaktivieren, sofern diese nicht erforderlich sind, und die Aktivitätsprotokolle des KI-Assistenten auf ungewöhnliches Verhalten überwachen.
Atlassian erklärte, der Schutz von Kundendaten habe weiterhin Priorität und das Unternehmen arbeite mit Kunden an Schutzkontrollen und zusätzlichen Sicherheitsmaßnahmen. Das Unternehmen bezeichnete Prompt-Injection außerdem als branchenweite Herausforderung für die KI-Sicherheit und forderte Benutzer auf, die Quelle von Inhalten zu überprüfen, die Atlassian-Anwendungen zugeführt werden.
