वरोनिस रिसर्चर्स ने एटलेसियन के रोवो एआई (Atlassian Rovo AI) में 'RovoBlast' नामक एक गंभीर सुरक्षा खामी का पता लगाया है, जो एक सिंगल क्लिक से संवेदनशील कॉर्पोरेट डेटा को उजागर कर सकती है।
मुख्य बातें
- 'RovoBlast' हमले के माध्यम से हमलावर Jira, Confluence और SharePoint का डेटा चुरा सकते हैं।
- यह हमला केवल एक विशेष रूप से तैयार किए गए लिंक (One-Click) के माध्यम से संभव है।
- एटलेसियन ने इस खामी को पहचान लिया है और इसे ठीक कर दिया है।
- विशेषज्ञों ने एआई टूल्स के उपयोग में सख्त निगरानी की सलाह दी है।
DEF CON सुरक्षा सम्मेलन में, Varonis Threat Labs ने एटलेसियन के एंटरप्राइज एआई असिस्टेंट, Rovo में एक अत्यंत गंभीर 'वन-क्लिक' भेद्यता (vulnerability) का खुलासा किया है। इस हमले को 'RovoBlast' नाम दिया गया है, जो हमलावरों को सीधे उपयोगकर्ता के लाइव एआई सत्र में अनधिकृत निर्देश डालने की अनुमति देता है।
यह खामी किसी जटिल 'जेलब्रेक' या अनुमति बाईपास की मांग नहीं करती है। इसके बजाय, यह इस तथ्य का लाभ उठाती है कि एआई असिस्टेंट बाहरी रूप से दिए गए मापदंडों (parameters) को भरोसेमंद इनपुट मान लेता है। हमलावर rovoChatPrompt नामक URL पैरामीटर का उपयोग करके सीधे चैट विंडो में हानिकारक निर्देश भेज सकते हैं।
यह क्यों मायने रखता है
BozokMedia विश्लेषण के अनुसार, रोवो एआई केवल एक चैटबॉट नहीं है, बल्कि यह Jira, Confluence, Bitbucket, Slack और Microsoft 365 जैसे महत्वपूर्ण टूल्स के बीच एक परत के रूप में कार्य करता है। इसका मतलब है कि एक सफल हमला पूरे कॉर्पोरेट इकोसिस्टम के संवेदनशील डेटा तक पहुंच प्रदान कर सकता है।
एआई एजेंटों की स्वायत्त कार्य करने की क्षमता उन्हें साइबर हमलों के लिए एक शक्तिशाली हथियार बना देती है।
शोधकर्ताओं ने पाया कि रोवो का ResearchAgent टूल, जो वेब रिसर्च के लिए बनाया गया है, अनजाने में आंतरिक डेटा को सार्वजनिक वेब पर भेज सकता है। उन्होंने सफलतापूर्वक Confluence पेजों और Jira टिकटों के डेटा को लीक करने का प्रदर्शन किया।
ऐतिहासिक पृष्ठभूमि
एआई प्रॉम्प्ट इंजेक्शन (Prompt Injection) की समस्या हाल के वर्षों में तेजी से बढ़ी है। जनवरी में, शोधकर्ताओं ने माइक्रोसॉफ्ट कोपायलट (Microsoft Copilot) में इसी तरह की समस्या की रिपोर्ट की थी, जिसे 'Reprompt' कहा गया था। यह दर्शाता है कि जैसे-जैसे कंपनियां एआई को अपने कोर डेटा से जोड़ रही हैं, सुरक्षा जोखिम भी बढ़ रहे हैं।
अक्सर पूछे जाने वाले प्रश्न (FAQs)
1. क्या एटलेसियन ने इस समस्या को ठीक कर दिया है?
हाँ, वरोनिस द्वारा जानकारी साझा करने के बाद एटलेसियन ने इस खामी को सफलतापूर्वक पैच कर दिया है।
2. कंपनियां खुद को कैसे सुरक्षित रख सकती हैं?
कंपनियों को एआई टूल्स के एक्सेस को सीमित करना चाहिए और संवेदनशील विभागों जैसे HR और फाइनेंस के लिए सख्त सुरक्षा दीवारें बनानी चाहिए।