Des chercheurs ont révélé une technique d’attaque en un clic qui aurait pu permettre à l’assistant d’IA d’entreprise Rovo d’Atlassian de récupérer et de divulguer des informations sensibles provenant de systèmes professionnels connectés. Baptisée RovoBlast par Varonis Threat Labs, la faille a été corrigée par Atlassian avant la publication des travaux.
Rovo est intégré aux produits Atlassian, notamment Jira, Confluence et Bitbucket, ainsi qu’à des services externes tels que Slack, Microsoft 365 et Google Workspace. Ses capacités d’agent peuvent exécuter des tâches en plusieurs étapes avec une interaction supplémentaire limitée de la part de l’utilisateur, ce qui accroît l’impact potentiel d’une attaque par injection d’instructions.
Des liens malveillants injectaient des instructions
L’attaque reposait sur un paramètre d’URL appelé rovoChatPrompt, qui insérait automatiquement un texte contrôlé par l’attaquant dans l’interface de conversation de Rovo lorsqu’un utilisateur ouvrait un lien spécialement conçu. Varonis a décrit cette technique comme une injection de paramètre vers prompt, une catégorie d’attaque dans laquelle les paramètres d’une application sont considérés comme des instructions fiables par un système d’IA.
Selon les chercheurs, le lien n’avait pas besoin de spécifier l’identifiant d’une organisation. Rovo pouvait à la place acheminer la requête vers l’organisation par défaut de la victime, sans indiquer clairement que la session de conversation avait été préremplie par un contenu externe. Les chercheurs ont précisé que cette méthode ne nécessitait ni contournement des restrictions de l’IA ni contournement distinct de l’autorisation.
Les tests ont montré que Rovo pouvait identifier des informations accessibles via de nombreuses sources connectées, notamment des données de projets internes, des fichiers importés, des bases de données et des contenus archivés. Varonis a indiqué que l’outil ResearchAgent était particulièrement important, car il pouvait effectuer des recherches sur le Web et transférer des informations entre différentes sources. Lors de démonstrations, un seul lien contenant des instructions a été utilisé pour récupérer et exposer des pages Confluence, des tickets Jira et des contenus SharePoint contenant des informations personnelles.
Mesures de protection recommandées
Varonis a conseillé aux organisations d’examiner les intégrations de Rovo et de limiter l’accès aux systèmes contenant des données juridiques, de ressources humaines et financières sensibles. Les organisations devraient également déconnecter les services inutilisés, désactiver la navigation ou les fonctionnalités autonomes en plusieurs étapes lorsqu’elles ne sont pas nécessaires, et surveiller les journaux d’activité de l’assistant d’IA afin de détecter tout comportement inhabituel.
Atlassian a déclaré que la protection des données de ses clients restait une priorité et qu’elle travaillait avec eux sur des contrôles de protection et des mesures de sécurité supplémentaires. L’entreprise a également qualifié l’injection de prompts de problème de sécurité de l’IA touchant l’ensemble du secteur et a recommandé aux utilisateurs de vérifier la source des contenus fournis aux applications Atlassian.
