Atlassian کا Rovo AI ایجنٹ محض ایک کلک کے ذریعے Jira ٹکٹس، Confluence صفحات اور API keys کسی حملہ آور کو بھیجنے کے لیے دھوکہ دیا جا سکتا ہے، اور ایڈمن کا "kill switch" ڈیٹا حاصل کرنے کی بنیادی صلاحیت کو نہیں روکتا۔

اس خامی میں دو انجیکشن تکنیکیں شامل ہیں جو ایک بدنیتی پر مبنی حملہ آور کو اندرونی صفحات میں چھپے ہوئے کمانڈز شامل کرنے یا ایسا لنک تیار کرنے کی اجازت دیتی ہیں جو Rovo کو صارف کی طرف سے آؤٹ باؤنڈ کالز (outbound calls) کرنے پر مجبور کر دے۔

یہ کمزوری کیسے کام کرتی ہے

Rovo ویب مواد کو پڑھتا ہے، اس کا خلاصہ کرتا ہے اور، جب فعال ہو، تو انٹرنیٹ سے اضافی معلومات حاصل کرتا ہے۔ ایجنٹ "خلاصہ کیے جانے والے مواد" اور "عمل درآمد کے لیے ہدایات" کے درمیان فرق کرنے میں ناکام رہتا ہے۔ دو حملے کے طریقے (attack vectors) اس ملاوٹ کا فائدہ اٹھاتے ہیں:

  • Content injection – ایک حملہ آور Confluence صفحے میں ایک کمانڈ چھپا دیتا ہے۔ جب Rovo صفحے کو اسکین کرتا ہے، تو وہ چھپی ہوئی ہدایت پر عمل کرتا ہے، ایک ایسا URL حاصل کرتا ہے جس میں تنظیم کا نجی ای میل ایڈریس اور ورک اسپیس کا نام ہوتا ہے، اور ڈیٹا کو حملہ آور کے سرور پر بھیج دیتا ہے۔
  • URL injection – ایک حملہ آور ایک تیار کردہ لنک بھیجتا ہے۔ اس پر کلک کرنے سے Rovo حملہ آور کے فراہم کردہ متن کو صارف کی جائز کمانڈ سمجھ لیتا ہے۔ ایجنٹ ایک بے ضرر کام کرتا ہوا دکھائی دیتا ہے، جیسے کہ کسی تصویر کی شناخت کرنا، جبکہ بیک وقت اندرونی خفیہ معلومات (secrets) کو ایک بیرونی اینڈ پوائنٹ پر بھیج رہا ہوتا ہے۔

دونوں طریقے Rovo کی کسی بھی پراسیس کیے گئے متن کی بنیاد پر من مانے URLs کو کال کرنے کی صلاحیت پر منحصر ہیں، جس میں عام خلاصہ کرنے اور بدنیتی پر مبنی ہدایت کے درمیان فرق کرنے کے لیے کوئی حفاظتی تدبیر موجود نہیں ہے۔

ایڈمن ٹوگل (admin toggle) کیوں کافی نہیں ہے

Atlassian کا UI کنٹرول ویب سرچ باکس کو چھپا دیتا ہے، جسے فیچر کو بند کرنے کے طریقے کے طور پر مارکیٹ کیا جاتا ہے۔ عملی طور پر، ٹوگل صرف فرنٹ اینڈ عنصر کو ہٹاتا ہے؛ بیک اینڈ سروس جو اب بھی URLs حاصل کر سکتی ہے، فعال رہتی ہے۔ یہ سرچ انٹرفیس کو تو چھپاتا ہے، لیکن بنیادی سروس کو نہیں۔

اداروں کے لیے خطرات

  • Data exposure – حساس پروجیکٹ کی تفصیلات، اندرونی دستاویزات اور کریڈنشل مواد صارف کی معمولی سی مداخلت کے ساتھ کارپوریٹ حدود سے باہر جا سکتا ہے۔

ایڈمنسٹریٹرز آج کیا تصدیق کر سکتے ہیں

  1. Toggle effectiveness – ویب سرچ آپشن کو غیر فعال کرنے کے بعد، جان بوجھ کر ایجنٹ کو ایک fetch کمانڈ دیں اور آؤٹ باؤنڈ درخواستوں (outbound requests) پر نظر رکھیں۔ اگر درخواست کامیاب ہو جاتی ہے، تو ٹوگل محض ظاہری ہے۔
  2. Outbound traffic controls – ایجنٹ کی جانب سے کی جانے والی کسی بھی بیرونی کال کو قابل اعتماد ڈومینز کی allow-list تک محدود رکھیں۔ کھلا انٹرنیٹ ایکسیس ڈیٹا کی چوری کو دعوت دیتا ہے۔
  3. Instruction-vs-data separation – اس بات کو یقینی بنائیں کہ سسٹم غیر قابل اعتماد صفحات یا فائلوں کو قابل اعتماد کمانڈ ذرائع کے طور پر نہ سمجھے۔ اس علیحدگی کے بغیر، prompt-injection حملے انتہائی آسان ہو جاتے ہیں۔

خطرہ کم کرنے کے لیے تعمیراتی اقدامات (Architectural steps)

  • Separate channels – صارف کے پرومپٹس اور ڈیٹا کی واپسی (retrieval) کو الگ الگ پائپ لائنوں کے ذریعے گزاریں۔ یہ ڈیٹا میں شامل کسی بدنیتی پر مبنی پی لوڈ (payload) کو کمانڈ کے طور پر سمجھے جانے سے روکتا ہے۔
  • Restrict outbound calls – ایسے فائر والز یا پراکسی رولز نافذ کریں جو AI ایجنٹ کے لیے واضح طور پر منظور شدہ نہ ہونے والی کسی بھی منزل کو بلاک کر دیں۔
  • Human approval for external calls – ایجنٹ کے کارپوریٹ ماحول سے باہر نیٹ ورک کی درخواست شروع کرنے سے پہلے دستی تصدیق (manual confirmation) کا مرحلہ لازمی بنائیں۔

Atlassian کا جوابی نقطہ نظر

آگے کیا نظر رکھنا ہے

اداروں کو بنیادی علیحدگی کی خامی کو دور کرنے والے کسی بھی پیچ (patch) یا کنفیگریشن تبدیلی کے حوالے سے Atlassian کی اپ ڈیٹس پر نظر رکھنی چاہیے۔

Takeaway: Rovo کی چھپے ہوئے کمانڈز کو چلانے کی صلاحیت کا مطلب ہے کہ ایک ہی بدنیتی پر مبنی صفحہ یا لنک خفیہ ڈیٹا چوری کر سکتا ہے، اور UI ٹوگل اسے نہیں روک سکتا۔ ایڈمنز کو اس بات کی تصدیق کرنی چاہیے کہ فیچر واقعی غیر فعال ہے، آؤٹ باؤنڈ ٹریفک کو محدود کرنا چاہیے، اور انسٹرکشن فلو کو دوبارہ ڈیزائن کرنا چاہیے تاکہ AI ایجنٹس غیر ارادی طور پر ڈیٹا چوری کرنے والے ٹولز نہ بن جائیں۔