还记得黑帽SEO用白底白字在网页中堆砌关键词——读者看不见、谷歌能读取——来操纵搜索排名吗?如今黑客对AI模型如法炮制。攻击者在PDF文档中隐藏指令,模型无法区分用户文字与植入内容,便会遵从执行。据PromptArmor披露,Atlassian的跨Jira、Confluence等工作区的智能体Rovo,可因单个污染文件变为数据外传管道。受害者让Rovo整理工单并上传文档,该文档携有隐藏提示(例如透明色、1像素大小字体写的指令)。
肉眼不可见,但智能体将其识别为文档中另一段文本。该提示令Rovo收集敏感数据并粘贴到攻击者控制的URL。该公司称之为零点击攻击:无需确认点击,也无警告。
提示注入指有人在AI读取的内容中夹带指令,从真实操控者手中劫持AI;"间接"指毒药藏于文件或网页而非聊天框。Rovo本职即读内容并执行,故"将机密工单发至此处"的隐藏行对被模型视为合法命令。PromptArmor称即便企业关闭Rovo联网搜索,泄露仍成功,因为该设置未能移除打开搜索结果的工具,功能关了门却没关紧。
Rovo非业余工具,它位于公司最敏感项目数据之上且自主行动。基于GPT-5与Gemini的AI智能体在直测中抗提示注入失败率超79%,Rovo显示间接版已落地产企业产品。能读能做的智能体被误导的案例不断重演。PromptArmor称Atlassian受理报告并致谢后便沉默,Rovo"仍脆弱"。
"Atlassian给了案号并致谢,但PromptArmor两个多月多次跟进后,对方再无沟通,Rovo依然脆弱。"该公司写道。
