Novinky

RovoBlast: jediný odkaz stačil k odcizení dat z Atlassian Rovo napříč Jira, Confluence i Slackem

Novinky Date: Zobrazení: 8

RovoBlast: jediný odkaz stačil k odcizení dat z Atlassian Rovo napříč Jira, Confluence i Slackem

Výzkumníci z Varonis Threat Labs představili útok RovoBlast, který zneužíval podnikového AI asistenta Rovo k tichému vytažení citlivého obsahu z celého pracovního prostředí firmy.

Atlassian Rovo funguje jako vrstva umělé inteligence nad Jirou, Confluence, Bitbucketem a propojenými nástroji třetích stran včetně Slacku, Microsoft 365 a Google Workspace. Součástí Rovo jsou i agentní funkce schopné bez dalšího zásahu uživatele dokončit vícekrokové úkoly, a právě tato schopnost útok RovoBlast umožnila.

Zranitelnost nevyžadovala žádný jailbreak ani obcházení oprávnění. Stačilo, že asistent bral parametr v URL adrese jako důvěryhodný vstup. Konkrétně šlo o parametr rovoChatPrompt, který dokáže obsah rovnou předvyplnit do chatovacího okna Rovo. Varonis tento typ útoku označuje jako parameter-to-prompt injection a stejnou techniku už dříve popsal u Microsoft Copilotu pod názvem Reprompt. Výzkumníci navíc zjistili, že pole s identifikátorem organizace v odkazu šlo ponechat prázdné a Atlassian přesto požadavek doručil do výchozí organizace oběti, aniž by cokoli signalizovalo, že relace byla nastartována zvenčí.

Skutečný únik dat pak zajišťoval ResearchAgent, jeden z vestavěných nástrojů Rovo schopný samostatně procházet web a čerpat z více zdrojů najednou. Jakmile útočníkův prompt jednou proklouzl skrze odkaz, tentýž nástroj dokázal získaná interní data rovnou odeslat ven, a to celé v jediném automatizovaném řetězci bez dalšího zásahu útočníka. Když se výzkumníci zeptali Rovo, k jakým datům má přístup, odpověď zahrnovala Jiru, Confluence, Bitbucket, Slack, Google Workspace, Microsoft 365, relační databáze, nahrané soubory, webové stránky i archivovaný obsah. V praxi předvedli tři scénáře exfiltrace: stránky z Confluence, tikety z Jiry a obsah SharePointu obsahující osobní údaje. Ve všech případech stačil jediný odkaz, na který oběť klikla, bez nutnosti řetězit další kroky nebo obcházet dodatečné pojistky.

Image

Varonis zranitelnost nahlásil Atlassianu, který ji opravil ještě před zveřejněním výzkumu. Doporučení pro organizace používající Rovo se soustředí na omezení dosahu asistenta: omezit systémy, ke kterým má Rovo přístup, odpojit nevyužívané integrace, oddělit citlivé oblasti jako právní, personální nebo finanční agendu, vypnout prohlížení webu a vícekrokovou automatizaci tam, kde nejsou aktivně využívané, a doplnit vše průběžným sledováním logů aktivity asistenta.

Případ zapadá do širšího vzorce, který letos provází nasazování AI asistentů do podnikového prostředí: agent s právem procházet web a jednat napříč propojenými systémy nelze zabezpečit jen záplatou na jedné zranitelnosti, protože riziko vyplývá přímo z toho, k čemu byl navržen. Pro firmy, které podobné nástroje zvažují nebo už provozují, se proto rozhodujícím bezpečnostním krokem stává už samotný výběr toho, k jakým systémům a datům asistent vůbec smí přistupovat.

Další články