تصور کنید یک فایل PDF بهظاهر ساده، تنها ابزاری باشد که یک مهاجم برای تخلیه کل دادههای حساس شرکت شما از عامل هوش مصنوعی Rovo نیاز دارد. تحلیل دقیق شرکت امنیتی PromptArmor نشان میدهد که این عامل در برابر تزریق پرامپت (Prompt Injection) — شبیه به دادن دستورات مخفی به یک کارمند که در لایههای زیرین یک نامه پنهان شده — آسیبپذیر است و این حملات هیچ ردی در تاریخچه چتها باقی نمیگذارند.
این اتفاق در حالی رخ میدهد که سازمانها با عجله در حال ادغام عاملهای هوش مصنوعی در پایگاههای دانش داخلی خود هستند. برای یک کسبوکار، این وضعیت مثل این است که کلید فایلهای محرمانه را به یک دستیار دیجیتال بدهید، اما متوجه شوید این دستیار را میتوان با یک یادداشت «نامرئی» فریب داد تا تمام اسناد را برای یک غریبه پست کند. همانطور که در تحلیلهای قبلی ما دربارهی امنیت مدلهای بازمتن اشاره کردیم، جداسازی دستورات از دادهها همچنان بزرگترین چالش معماری این سیستمهاست. این نوع آسیبپذیریها با تکنیکهای بمبگذاری زمینه شباهت زیادی دارد که پیشتر نشان داد چگونه میتوان نرخ تصاحب حسابها توسط عاملهای هوش مصنوعی را افزایش داد.
به نقل از مستندات PromptArmor، سازوکار این حمله به شرح زیر است:
- محرک: مهاجم فایلی را آپلود میکند که حاوی متونی با رنگ سفید روی پسزمینه سفید و اندازه بسیار کوچک است؛ متونی که برای انسان نامرئی اما برای هوش مصنوعی خواناست.
- تسخیر: وقتی Rovo فایل را پردازش میکند، پرامپت پنهان مدل را مجبور میکند تا در تیکتهای Jira و اسناد Confluence به دنبال دادههای حساس بگردد.
- استخراج: Rovo از ابزار داخلی خود یعنی UrlReadTool استفاده میکند تا دادههای سرقتی را در قالب پارامترهای یک URL قرار داده و به سروری خارجی ارسال کند.

طبق گزارش این شرکت امنیتی، حمله تنها به آپلود فایل محدود نمیشود و از طریق تیکتهای پشتیبانی یا رابطهای شخص ثالث نیز ممکن است رخ دهد. نکته تکاندهنده این است که غیرفعال کردن جستوجوی وب در سطح سازمان، جلوی این حمله را نمیگیرد چون ابزار UrlReadTool همچنان فعال میماند.
این نقص، یک شکست سیستمی در امنیت هوش مصنوعی است. در حالی که Anthropic پیشرفتهایی در مقابله با تزریقهای مبتنی بر مرورگر گزارش کرده، این حفاظها محدود به اکوسیستم خاص خودشان هستند. تکرار این آسیبپذیری در ادغام Word در Microsoft Copilot نشان میدهد که صنعت با یک ضعف ساختاری بنیادین دستوپنجه نرم میکند؛ موضوعی که در بررسی بدافزارهای متنی در Copilot Word به دلیل عدم اصلاح سریع توسط مایکروسافت، مورد بحث قرار گرفت.
PromptArmor این یافتهها را در ۲۳ می ۲۰۲۶ به Atlassian گزارش کرد. با وجود پیگیریها در ۴ ژوئن و ۲۹ جولای، این شرکت پاسخی نداده و Rovo تا ۵ اوت ۲۰۲۶ همچنان آسیبپذیر باقی مانده است.
گام بعدی شما
- دسترسیهای عاملهای هوش مصنوعی خود را بازبینی کنید و اصل «حداقل دسترسی» را اعمال کنید.
- تمام فایلهای آپلود شده از منابع خارجی را به عنوان بردار حمله احتمالی در نظر بگیرید.
- از ابزارهای اسکن محتوای PDF برای شناسایی متون پنهان پیش از پردازش توسط AI استفاده کنید.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است — به تحلیل ما دربارهی تراشههای Blackwell مراجعه کنید.




گفتگو