NewsLayer.com
NewsLayer PulseLIVEBTC$84,560+0.50%ETH$2,691-0.05%SOL$121.72-0.11%XRP$1.52-2.29%DOGE$0.0967-1.95%ADA$0.2534-2.66%Total Cap$2.84T-0.23%Layer Index57 Neutral

PDFの隠しテキストがAIアシスタントを乗っ取り

セキュリティ企業によると、AtlassianのAIアシスタントは、一見空に見えるファイルに埋め込まれた指示を使用し、JiraチケットやConfluenceドキュメントを攻撃者へ密かに送信するという。

Jose Antonio Lanz

Publisher Decrypt

Aug 10, 2026 at 7:56 PM UTC · 2 分で読める

PDFの隠しテキストがAIアシスタントを乗っ取り
Image via Decrypt

要約

  • セキュリティ企業のPromptArmorによれば、Rovo AIアシスタントは、PDFなどのアップロードされたファイルに含まれる隠し指示を介して、人間の承認なしにデータを流出させるよう誘導される可能性があります。
  • この手法は、組織がRovoのウェブ検索を無効にしている場合でも機能します。これは、URLを開くツールが有効なまま残っているためです。
  • Rovoの開発元であるAtlassianは、5月23日に報告を受けましたが、その後沈黙を保っています。同セキュリティ企業によると、2ヶ月が経過した現在もRovoは「脆弱なまま」です。

ブラックハットSEO業者が、検索順位を操作するために、読者には見えずGoogleには読み取れる「白背景に白文字」のキーワードをウェブページに詰め込んでいたのを覚えていますか? ハッカーたちは現在、AIモデルに対して同じことを行っています。攻撃者はPDFドキュメントの中に指示を隠し、モデルはユーザーの言葉と仕込まれた言葉を区別できずに、それに従ってしまうのです。

PromptArmorの開示によると、Jira、Confluence、およびその他のワークスペース全体にアクセスするAtlassianのエージェントであるRovoは、たった一つの汚染されたファイルによってデータ流出のパイプラインに変えられてしまう可能性があります。被害者がRovoにチケットの整理を依頼し、ドキュメントをアップロードすると、そのドキュメントには隠されたプロンプト(例えば、透明な色と1pixelのフォントサイズで書かれた指示)が含まれています。

目には見えませんが、エージェントはそのテキストをドキュメント内の別のテキストとして認識します。そのプロンプトはRovoに対し、機密データを収集し、攻撃者が制御するURLに貼り付けるよう指示します。同社はこれをゼロクリック攻撃と呼んでいます。承認のクリックも、警告もありません。

乗っ取られるRovo AIアシスタント。スクリーンショット:PromptArmor

プロンプトインジェクションとは、誰かがAIが読み取っているコンテンツに指示を忍び込ませ、正規の操作者から制御を奪うことです。「間接的」というのは、チャットボックスではなく、ファイルやウェブページの中にその毒が潜んでいることを意味します。Rovoの役割は、物事を読み取って行動することであるため、「機密チケットをここに送れ」という隠された一文は、モデルにとって正当なコマンドとして読み取られます。

PromptArmorによると、この流出は「組織がRovoのウェブ検索を無効にしている場合でも成功します。これは、ウェブ検索設定が検索結果を開くためのツールを削除できないためです。」機能をオフにしても、ドアは開いたままなのです。

乗っ取られるRovo AIアシスタント。スクリーンショット:PromptArmor

Rovoは趣味のツールではありません。企業の最も機密性の高いプロジェクトデータの上に位置し、自律的に動作します。GPT-5やGeminiをベースにしたAIエージェントは、直接的なテストにおいて79%以上の確率でプロンプトインジェクションを防ぐことができませんでした。そしてRovoは、その間接的なバージョンが実際の企業向け製品で発生していることを示しています。読み取りと実行が可能なエージェントが、誤った方向に向けられるというパターンが繰り返されています。

Atlassianは報告を処理し、PromptArmorに感謝の意を伝えましたが、その後連絡が途絶えたと同社は述べています。PromptArmorは、Rovoは「依然として脆弱なまま」であると結論付けています。

「Atlassianはケース番号を割り当て、感謝を表明しましたが、PromptArmorが2ヶ月以上にわたって複数回のフォローアップを行った後も、Atlassianからの連絡はなく、Rovoは脆弱なままです」と同社は記しています。

デイリー・デブリーフ・ニュースレター

最新のトップニュースに加えて、独自の特集、ポッドキャスト、動画などを毎日お届けします。

Sourced by

Originally reported by Decrypt

NewsLayer coverage based on externally reported material.

The Daily Brief

The onchain economy, before your day starts.

Curated markets, onchain insights, and key headlines — delivered every weekday morning.

Weekdays · Free · ~5 minute read

0

Applause

Was this article helpful?

Keep Reading

関連記事