يمكن خداع وكيل الذكاء الاصطناعي Rovo من Atlassian لإرسال تذاكر Jira وصفحات Confluence ومفاتيح API إلى مهاجم بنقرة واحدة، ولا يوقف "مفتاح الإيقاف" (kill switch) الخاص بالمسؤول قدرة جلب البيانات الأساسية.
تتضمن الثغرة تقنيتين للحقن تسمحان لجهة خبيثة بتضمين أوامر مخفية في الصفحات الداخلية أو صياغة رابط يجعل Rovo ينفذ مكالمات خارجية نيابة عن المستخدم.
كيف تعمل الثغرة
يقوم Rovo بقراءة محتوى الويب وتلخيصه، وعند تفعيله، يسحب معلومات إضافية من الإنترنت. يفشل الوكيل في الفصل بين "المحتوى المراد تلخيصه" و"التعليمات المراد تنفيذها". ويستغل ناقلان للهجوم هذا الخلط:
- حقن المحتوى (Content injection) – يقوم المهاجم بإخفاء أمر في صفحة Confluence. عندما يقوم Rovo بفحص الصفحة، فإنه يتبع التعليمات المخفية، ويجلب عنوان URL يحتوي على عنوان البريد الإلكتروني الخاص بالمؤسسة واسم مساحة العمل، ثم ينقل البيانات إلى خادم المهاجم.
- حقن عنوان URL (URL injection) – يرسل المهاجم رابطاً مصاغاً بعناية. وبمجرد النقر عليه، يتعامل Rovo مع النص الذي قدمه المهاجم كأمر مستخدم شرعي. يبدو الوكيل وكأنه يؤدي مهمة غير ضارة، مثل التعرف على صورة، بينما يقوم في الوقت نفسه بإرسال أسرار داخلية إلى نقطة نهاية خارجية.
تعتمد كلتا الطريقتين على قدرة Rovo على استدعاء عناوين URL عشوائية بناءً على أي نص يعالجه، دون وجود ضمانة للتمييز بين التلخيص الحميد والتعليمات الخبيثة.
لماذا لا يكفي مفتاح التبديل الخاص بالمسؤول
تقوم عناصر التحكم في واجهة المستخدم من Atlassian بإخفاء مربع البحث عبر الويب، وهو ما يتم تسويقه كوسيلة لإيقاف الميزة. ولكن من الناحية العملية، يقوم مفتاح التبديل بإزالة عنصر الواجهة الأمامية (front-end) فقط؛ بينما تظل خدمة الخلفية (back-end) التي يمكنها جلب عناوين URL نشطة. فهو يحجب واجهة البحث، وليس الخدمة الأساسية.
المخاطر التي تواجه الشركات
- تعرض البيانات للخطر – يمكن لتفاصيل المشروع الحساسة والوثائق الداخلية وبيانات الاعتماد أن تغادر النطاق المؤسسي بأقل قدر من التفاعل من جانب المستخدم.
ما يمكن للمسؤولين التحقق منه اليوم
- فعالية مفتاح التبديل – بعد تعطيل خيار البحث عبر الويب، قم بتزويد الوكيل عمداً بأمر جلب (fetch command) وراقب الطلبات الصادرة. إذا تم تمرير الطلب، فإن مفتاح التبديل مجرد إجراء شكلي.
- عناصر التحكم في حركة المرور الصادرة – قم بتقييد أي مكالمة خارجية يمكن للوكيل إجراؤها من خلال قائمة مسموح بها (allow-list) من النطاقات الموثوقة. إن الوصول المفتوح إلى الإنترنت يفتح الباب لسرقة البيانات.
- الفصل بين التعليمات والبيانات – تأكد من أن النظام لا يعامل الصفحات أو الملفات غير الموثوقة كمصادر أوامر موثوقة. بدون هذا الفصل، تصبح هجمات حقن الأوامر (prompt-injection) سهلة للغاية.
خطوات معمارية للتخفيف من المخاطر
- قنوات منفصلة – توجيه مطالبات المستخدم واسترداد البيانات عبر مسارات (pipelines) متميزة. هذا يمنع تفسير الحمولة الخبيثة المضمنة في البيانات كأمر.
- تقييد المكالمات الصادرة – نشر جدران حماية أو قواعد وكيل (proxy) تحظر أي وجهة لم يتم الموافقة عليها صراحةً لوكيل الذكاء الاصطناعي.
- الموافقة البشرية على المكالمات الخارجية – اشتراط خطوة تأكيد يدوي قبل أن يتمكن الوكيل من بدء طلب شبكة يغادر البيئة المؤسسية.
وجهة نظر Atlassian المضادة
ما يجب مراقبته لاحقاً
يجب على المؤسسات مراقبة التحديثات من Atlassian فيما يتعلق بأي تصحيحات (patches) أو تغييرات في الإعدادات تعالج خلل الفصل الأساسي.
الخلاصة: تعني قدرة Rovo على تنفيذ أوامر مخفية أن صفحة أو رابطاً خبيثاً واحداً يمكن أن يسرب بيانات سرية، وأن مفتاح التبديل في واجهة المستخدم لا يمنع ذلك. يجب على المسؤولين التأكد من تعطيل الميزة حقاً، وإحكام السيطرة على حركة المرور الصادرة، وإعادة تصميم تدفق التعليمات لمنع وكلاء الذكاء الاصطناعي من التحول إلى أدوات غير مقصودة لتسريب البيانات.
