نفوذ به دستیار هوشمند اتلسی‌ین؛ حفره‌های امنیتی Rovo راه را برای سرقت داده‌ها باز کرد

ابزار هوش مصنوعی Rovo که توسط شرکت اتلسی‌ین (Atlassian) برای محیط‌های کاری مانند جیرا و کانفلوئنس طراحی شده، اخیراً با چالش‌های امنیتی جدی روبرو شده است.…

ابزار هوش مصنوعی Rovo که توسط شرکت اتلسی‌ین (Atlassian) برای محیط‌های کاری مانند جیرا و کانفلوئنس طراحی شده، اخیراً با چالش‌های امنیتی جدی روبرو شده است. محققان امنیتی دو مسیر متفاوت را کشف کرده‌اند که از طریق آن‌ها، مهاجمان می‌توانند دستورات مخربی را به این دستیار هوشمند تزریق کنند. این حملات به‌گونه‌ای طراحی شده‌اند که Rovo را فریب می‌دهند تا بدون نیاز به تأیید کاربر، اطلاعات حساس موجود در اسناد یا پروژه‌های داخلی را استخراج کرده و به سرورهای تحت کنترل مهاجم ارسال کند.

یکی از این حفره‌های امنیتی که با نام RovoBlast شناخته می‌شود، از طریق لینک‌های آلوده و پارامترهای دستکاری شده در آدرس‌های وب عمل می‌کرد. با یک کلیک ساده توسط کاربری که در سیستم احراز هویت شده باشد، این ابزار می‌توانست دستورات نهفته را اجرا کرده و به داده‌هایی نظیر کلیدهای API یا اسناد خصوصی دسترسی پیدا کند. خوشبختانه اتلسی‌ین پس از گزارش این نقص، اصلاحاتی را در سمت سرور اعمال کرده و پرونده آن را در پلتفرم Bugcrowd بسته است؛ با این حال، همچنان هیچ شناسه رسمی CVE برای این آسیب‌پذیری صادر نشده است.

در سوی دیگر، روش دیگری وجود دارد که از طریق «تزریق دستورات غیرمستقیم» در محتوای فایل‌های آپلود شده عمل می‌کند و طبق گزارش‌های شرکت PromptArmor، هنوز در وضعیت مبهمی قرار دارد. برخلاف مورد قبلی، در این روش حتی غیرفعال کردن قابلیت جستجوی وب نیز مانع از خروج داده‌ها نمی‌شود، چرا که Rovo از مسیرهای ارتباطی دیگری برای برقراری اتصال با خارج استفاده می‌کند. این موضوع زنگ خطری برای مدیران فناوری اطلاعات است تا بیش از گذشته بر دسترسی‌های اعطا شده به ابزارهای هوش مصنوعی نظارت داشته باشند، چرا که در حال حاضر هیچ راهکار فوری و سرتاسری برای مسدودسازی کامل این نوع نشت داده‌ها جز محدود کردن سطوح دسترسی کاربران و گروه‌ها وجود ندارد.

منبع: The Hacker News — مطلب اصلی را اینجا بخوانید