PDF-файл, который выглядит совершенно безобидно, может содержать скрытые команды для искусственного интеллекта. Исследователи PromptArmor продемонстрировали, как такой документ способен перехватить управление корпоративным ИИ-ассистентом Atlassian Rovo и заставить его передать злоумышленнику содержимое Jira и Confluence. Атака относится к классу indirect prompt injection — косвенных инъекций промптов, которые становятся одной из наиболее серьёзных проблем безопасности современных ИИ-агентов.
Схема выглядит пугающе просто. Пользователь загружает в Rovo документ, например инструкцию или PDF, найденный в интернете, а затем просит ассистента выполнить обычную рабочую задачу — например, упорядочить тикеты Jira. Внутри файла может находиться невидимый для человека текст: команда, оформленная прозрачным цветом или микроскопическим шрифтом. Пользователь её не замечает, однако модель считывает этот текст вместе с остальным содержимым документа. После этого скрытая инструкция может заставить ИИ искать доступные ему конфиденциальные данные и отправлять их на сайт атакующего. PromptArmor показала сценарий, в котором Rovo добавлял содержимое Jira и Confluence к специально сформированному URL, а затем открывал этот адрес своим инструментом загрузки веб-страниц. В результате данные попадали в журналы сервера злоумышленника без дополнительного подтверждения со стороны пользователя.
Читайте также
Великобритания ввела новые санкции против криптовалютных сетей России и A7
Исследователи называют такую схему zero-click атакой: жертве не нужно нажимать отдельную кнопку разрешения или подтверждать отправку информации. Более того, по данным PromptArmor, отключение веб-поиска в Rovo не устраняет проблему. Настройка блокирует поиск, но не отключает инструмент, позволяющий ассистенту открывать URL. Есть и второй потенциальный канал утечки. Rovo умеет отображать изображения Markdown из ответов ИИ. PromptArmor отмечает, что небезопасная загрузка таких изображений уже известна как механизм вывода данных при косвенных prompt injection: модель может сформировать ссылку на внешний ресурс и незаметно включить в неё конфиденциальную информацию. Это показывает, что проблема заключается не только в самом PDF, а в сочетании недоверенного контента с инструментами, которыми способен пользоваться ИИ-агент.
Особенно опасно то, что Rovo работает не как обычный чат-бот. Он интегрирован с корпоративными Jira, Confluence и другими источниками данных, поэтому потенциальный ущерб зависит от того, какие права имеет конкретный ИИ-агент. PromptArmor утверждает, что через такую инъекцию можно вывести любые данные, к которым агент получил доступ, включая информацию из подключённых сторонних коннекторов. Компания сообщила Atlassian об уязвимости 23 мая 2026 года. По словам исследователей, Atlassian зарегистрировала обращение и поблагодарила их, однако после нескольких последующих запросов дальнейшего ответа не последовало. На момент публикации исследования PromptArmor заявляла, что Rovo «остаётся уязвимым».
Проблема выходит далеко за пределы одного продукта. OWASP относит prompt injection к ключевым рискам для приложений на базе больших языковых моделей. Косвенная атака возникает именно тогда, когда вредоносная инструкция приходит не из чата, а из внешнего источника — файла, сайта, письма или подключённого сервиса. Последствия могут включать утечку конфиденциальных данных, несанкционированное использование функций и выполнение действий от имени пользователя.
Главный вывод для компаний прост: ИИ-агенту опасно давать больше полномочий, чем ему действительно необходимо. OWASP рекомендует принцип минимальных привилегий, разделение доверенных команд и внешнего контента, а также обязательное подтверждение человеком для чувствительных действий. История с Rovo показывает: в эпоху автономных ИИ обычный PDF уже нельзя считать просто документом — он может превратиться в набор инструкций для машины.





