Atlassian चा Rovo AI agent एका क्लिकवर Jira tickets, Confluence pages आणि API keys एखाद्या अटॅकरला पाठवण्यासाठी फसवला जाऊ शकतो, आणि ॲडमिनचा “kill switch” मूळ डेटा-फेच (data-fetch) क्षमता थांबवू शकत नाही.

या त्रुटीमध्ये दोन इंजेक्शन तंत्रांचा (injection techniques) समावेश आहे, ज्यामुळे एखादा दुर्भावनापूर्ण घटक (malicious actor) अंतर्गत पेजेसमध्ये लपलेले कमांड्स एम्बेड करू शकतो किंवा असा लिंक तयार करू शकतो ज्यामुळे Rovo वापरकर्त्याच्या वतीने आउटबाउंड कॉल्स (outbound calls) कार्यान्वित करतो.

ही असुरक्षितता (vulnerability) कशी काम करते

Rovo वेब कंटेंट वाचतो, त्याचा सारांश काढतो आणि सक्षम असल्यास, इंटरनेटवरून अतिरिक्त माहिती मिळवतो. हा एजंट “सारांश काढायचा असलेला कंटेंट” आणि “कार्यवाही करण्यासाठीच्या सूचना” यांमधील फरक ओळखण्यात अपयशी ठरतो. या मिश्रणाचा फायदा घेणारे दोन अटॅक व्हेक्टर्स (attack vectors) खालीलप्रमाणे आहेत:

  • Content injection – एखादा अटॅकर Confluence पेजमध्ये कमांड लपवतो. जेव्हा Rovo त्या पेजचे स्कॅनिंग करतो, तेव्हा तो त्या लपलेल्या सूचनेचे पालन करतो, संस्थेचा खाजगी ईमेल पत्ता आणि वर्कस्पेसचे नाव असलेला URL मिळवतो आणि तो डेटा अटॅकरच्या सर्व्हरवर पाठवतो.
  • URL injection – एखादा अटॅकर तयार केलेली लिंक पाठवतो. त्यावर क्लिक केल्यावर Rovo अटॅकरने पुरवलेला मजकूर वैध वापरकर्ता कमांड मानतो. एजंट एखादे इमेज ओळखणे यासारखे बिनधोका काम करत असल्याचे दिसते, परंतु त्याच वेळी अंतर्गत गुप्त माहिती (internal secrets) बाह्य एंडपॉइंटवर (external endpoint) पाठवत असतो.

दोन्ही पद्धती Rovo च्या कोणत्याही मजकुराच्या आधारे यादृच्छिक (arbitrary) URLs कॉल करण्याच्या क्षमतेवर अवलंबून आहेत, ज्यामध्ये सामान्य सारांश आणि दुर्भावनापूर्ण सूचना यांमधील फरक ओळखण्यासाठी कोणतीही सुरक्षा यंत्रणा नाही.

ॲडमिन टॉगल (admin toggle) पुरेसा का नाही

Atlassian चे UI कंट्रोल वेब-सर्च बॉक्स लपवते, ज्याची जाहिरात हे फीचर बंद करण्याचा मार्ग म्हणून केली जाते. प्रत्यक्षात, हा टॉगल फक्त फ्रंट-एंड घटक काढून टाकतो; बॅक-एंड सर्व्हिस जी अजूनही URLs फेच करू शकते ती सक्रिय राहते. हे केवळ सर्च इंटरफेस लपवते, मूळ सर्व्हिस नाही.

उद्योगांसाठी (Enterprises) धोके

  • Data exposure – संवेदनशील प्रोजेक्ट तपशील, अंतर्गत दस्तऐवज आणि क्रेडेंशियल मटेरियल वापरकर्त्याच्या अत्यल्प इंटरॅक्शनसह कॉर्पोरेट पेरिमिटरच्या बाहेर जाऊ शकते.

प्रशासक (Administrators) आज काय तपासू शकतात

  1. Toggle effectiveness – वेब-सर्च पर्याय अक्षम (disable) केल्यानंतर, मुद्दाम एजंटला 'fetch command' द्या आणि आउटबाउंड विनंत्यांवर (outbound requests) लक्ष ठेवा. जर विनंती यशस्वी झाली, तर हा टॉगल केवळ देखाव्याचा आहे.
  2. Outbound traffic controls – एजंट करू शकणाऱ्या कोणत्याही बाह्य कॉलला विश्वसनीय डोमेन्सच्या 'allow-list' पर्यंत मर्यादित ठेवा. मोकळा इंटरनेट ॲक्सेस डेटा चोरीला आमंत्रण देतो.
  3. Instruction-vs-data separation – सिस्टम अविश्वसनीय पेजेस किंवा फाइल्सना विश्वसनीय कमांड स्रोत मानणार नाही याची खात्री करा. या विभाजनाशिवाय, प्रॉम्प्ट-इंजेक्शन (prompt-injection) हल्ले करणे सोपे होते.

जोखीम कमी करण्यासाठी आर्किटेक्चरल पावले

  • Separate channels – वापरकर्त्याचे प्रॉम्प्ट्स आणि डेटा रिट्रिव्हल (data retrieval) वेगवेगळ्या पाइपलाईन्सद्वारे वळवा. यामुळे डेटामध्ये एम्बेड केलेला दुर्भावनापूर्ण पेलोड कमांड म्हणून ओळखला जाण्यापासून रोखता येतो.
  • Restrict outbound calls – फायरवॉल किंवा प्रॉक्सी नियम लागू करा जे AI एजंटसाठी स्पष्टपणे मंजूर नसलेल्या कोणत्याही डेस्टिनेशनला ब्लॉक करतील.
  • Human approval for external calls – एजंटने कॉर्पोरेट वातावरणाबाहेर जाणारी नेटवर्क विनंती सुरू करण्यापूर्वी मॅन्युअल कन्फर्मेशन स्टेप अनिवार्य करा.

Atlassian कडून प्रतिवाद (Counter-point)

पुढे काय पाहावे

मूळ विभाजनाच्या त्रुटीवर उपाय शोधणाऱ्या कोणत्याही पॅचेस (patches) किंवा कॉन्फिगरेशन बदलांबाबत संस्थांनी Atlassian कडून येणाऱ्या अपडेट्सवर लक्ष ठेवावे.

Takeaway: Rovo च्या लपलेल्या कमांड्स कार्यान्वित करण्याच्या क्षमतेचा अर्थ असा आहे की एकच दुर्भावनापूर्ण पेज किंवा लिंक गोपनीय डेटा चोरू शकते आणि UI टॉगल ते थांबवू शकत नाही. ॲडमिननी हे फीचर खरोखरच अक्षम (disabled) असल्याची खात्री करणे, आउटबाउंड ट्रॅफिकवर नियंत्रण ठेवणे आणि AI एजंट्सना अनवधानाने डेटा एक्सफिल्ट्रेशन (data exfiltration) टूल्स बनण्यापासून रोखण्यासाठी इन्स्ट्रक्शन फ्लोची पुनर्रचना करणे आवश्यक आहे.