RovoBlastは、Atlassianが提供するAIアシスタント「Rovo AI」に影響する脆弱性として最近公表されたもので、悪意のあるリンク1つで攻撃者が機密性の高い企業データを窃取できる状態を許してしまいます。
Hacking& Cracking
Varonis Threat Labsによると、この脆弱性はRovoがURL経由で渡されたプロンプトを処理する仕組みを悪用するもので、認証済みユーザーのAIセッションに攻撃者が悪意のある指示を注入できてしまいます。
この攻撃は、従来型の権限バイパスやジェイルブレイク、被害者アカウントそのものへの侵害を必要としません。その代わりに悪用されるのが、パラメータ・トゥ・プロンプト(P2P)という弱点です。Rovoは、URLに埋め込まれたテキストを、信頼されたユーザーセッション内であらかじめ入力されたチャット指示として扱ってしまいます。
AtlassianのRovo AI脆弱性
研究者らは、Rovoの各種統合機能やエージェント機能によって被害が広範囲に及ぶ可能性があることから、この問題を「RovoBlast」と命名しました。`rovoChatPrompt`パラメータを使った細工済みリンクを使うと、攻撃者が用意した指示があらかじめ読み込まれた状態でRovo Chatが開いてしまいます。以下は例となるリンクのパターンです。
`https://home.atlassian.com/chat?rovoChatPathway=chat&rovoChatPrompt=<prompt>`

ログイン済みの従業員がこのリンクをクリックすると、Rovoは提供されたコンテンツを信頼できない外部入力ではなく、指示そのものとして解釈してしまう可能性があります。
Varonisは、これによって攻撃者にとって障壁の低い侵入経路が生まれ、明確な警告や確認プロンプトを表示することなく、アシスタントが組織のデータを検索・要約し、場合によっては移動させることさえ可能になると指摘しています。
Rovoは、Jira、Confluence、Bitbucketをはじめとする各種Atlassian製品を横断するAIレイヤーとして機能するよう設計されています。また、Slack、Microsoft 365、Google Workspace、各種データベース、アップロードされたファイルやアーカイブ、Webリソースなど、社外の各種エンタープライズプラットフォームとも連携します。
このようなアクセスモデルは生産性の向上に役立つ一方で、攻撃者が制御するコンテンツが権限を持つAIワークフローに入り込んでしまった場合には、重大なリスクをもたらします。
Rovoは正規ユーザーの身元と権限のもとで動作するため、悪意のあるプロンプトによって生成された動作は、一見すると通常のAI支援によるリサーチ作業のように見えてしまう可能性があります。
Varonisが特に懸念を示したのが、Rovoの「ResearchAgent」機能です。このツールは複数ステップにわたるリサーチとWebサイトの巡回を実行できるため、アシスタントが内部データを取得し、それを要約したうえで外部の送信先に送信するという一連の連鎖が生まれる可能性があります。
研究者らの調査では、機密データの取得を引き起こすには単一のプロンプトで十分なケースが多いことが判明しました。一部のプロンプトインジェクション攻撃とは異なり、RovoBlastの概念実証は、防御策を回避するために繰り返しのプロンプト入力や手の込んだジェイルブレイク手法を必要としませんでした。これにより、防御側が不審な活動を通常業務と見分けることが一層難しくなります。
組織は、使用していない統合機能を切断し、法務・人事・財務・インシデント対応システムなど機密性の高いリポジトリを除外することで、Rovoのデータアクセス範囲を最小限に抑えるべきです。
セキュリティチームはまた、不要なブラウジング機能や自律型エージェント機能、複数ステップの自動化機能を制限すべきです。監視も同様に重要であり、チームはAIアシスタントのログを確認し、エージェントの異常な挙動に対してアラートを設定するとともに、URLやドキュメント、メール、連携サービスから外部提供されたプロンプトが内部のAIワークフローに影響を及ぼし得るかどうかを定期的にテストする必要があります。
RovoBlastは、より広範なセキュリティ上のパターンを浮き彫りにしています。AIアシスタントが非公開データにアクセスでき、信頼できないコンテンツを処理し、外部と通信できる場合、一見無害に見えるクリック一つがデータ流出につながりかねないということです。
Securityconsulting services
フィッシングやマルウェアが貴社を侵害する前に阻止しましょう。 世界15,000のSOCが利用するライブインテリジェンスを統合できます
翻訳元: https://gbhackers.com/atlassian-rovo-ai-vulnerability/