RovoBlast, la falla one-click che può spingere l’AI Atlassian a esfiltrare dati

Scopri RovoBlast, una falla one-click che permette l'esfiltrazione di dati tramite prompt injection nell'AI Atlassian Rovo.

RovoBlast, la falla one-click che può spingere l’AI Atlassian a esfiltrare dati
AI

Immagine illustrativa generata con AI

Un link manipolato controlla il prompt di Rovo

Varonis Threat Labs ha descritto RovoBlast, una vulnerabilità critica di Atlassian Rovo che permette di inserire istruzioni controllate dall’attaccante nella sessione AI della vittima.

L’exploit sfrutta il parametro URL rovoChatPrompt, utilizzato per precompilare il messaggio nella chat. L’aggressore può quindi preparare un link che contiene una prompt injection. L’identificativo dell’organizzazione non è necessario: Atlassian indirizza comunque la richiesta verso l’organizzazione predefinita dell’utente, senza indicare chiaramente che il contenuto proviene dall’esterno.

La tecnica, chiamata parameter-to-prompt injection (P2P), non richiede jailbreak, bypass dei permessi o catene di richieste. Il passaggio decisivo può essere un singolo clic.

Il ruolo di ResearchAgent nell’esfiltrazione

L’attacco diventa concreto quando un utente autorizzato fornisce a Rovo contenuti non affidabili contenenti istruzioni malevole. ResearchAgent, componente capace di svolgere ricerche autonome sul web, può interpretarle come parte della propria attività.

In questo scenario l’agente può:

  • cercare dati nelle fonti collegate;
  • sintetizzare le informazioni recuperate;
  • raggiungere siti arbitrari;
  • pubblicare i risultati online.

Le funzioni autonome di Rovo possono inoltre concatenare più operazioni senza chiedere una nuova conferma all’utente. La prompt injection sfrutta quindi le capacità operative dell’agente, non un superamento diretto dei permessi: Rovo agisce con quelli già disponibili all’account.

Dati e integrazioni potenzialmente esposti

Varonis ha dimostrato l’esfiltrazione di pagine Confluence, ticket Jira e contenuti SharePoint contenenti dati personali. Il perimetro potenziale comprende anche informazioni presenti in:

  • Bitbucket e Slack;
  • Microsoft 365 e Google Workspace;
  • database relazionali;
  • file caricati;
  • pagine web e contenuti archiviati.

Sono coinvolti Atlassian Rovo e il suo ResearchAgent. Le versioni esatte interessate non sono state rese note.

L’impatto dipende dalle integrazioni abilitate, dai dati accessibili all’utente e dalle funzioni autonome attive. Non è quindi necessario che l’attaccante possieda già credenziali dell’organizzazione, ma deve riuscire a convincere un utente autorizzato a usare Rovo su contenuti ostili.

Correzione e misure per i clienti

Varonis ha comunicato la vulnerabilità ad Atlassian, che ha corretto il problema prima della pubblicazione dei risultati. Non sono indicati numeri di versione né un identificativo CVE; i clienti dovrebbero verificare direttamente lo stato della correzione e gli aggiornamenti applicati al proprio ambiente.

Atlassian considera RovoBlast parte della più ampia categoria delle prompt injection e paragona il meccanismo operativo a un attacco di phishing. Per ridurre il rischio, le organizzazioni dovrebbero:

  • limitare sistemi e repository raggiungibili da Rovo;
  • disconnettere le integrazioni inutilizzate;
  • separare le aree legale, risorse umane e finanza;
  • disabilitare browsing e automazioni multi-step non necessari;
  • controllare regolarmente i log delle attività dell’assistente;
  • usare con Rovo solo contenuti provenienti da fonti affidabili;
  • formare gli utenti autorizzati sulle tecniche di prompt injection e phishing.

La combinazione tra istruzioni manipolate e navigazione autonoma rende particolarmente rilevante il monitoraggio delle destinazioni web contattate dall’agente e dei dati trasferiti.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →