Varonis Threat Labsの研究者は、Atlassian Rovoに影響する脆弱性「RovoBlast」を特定した。
この脆弱性により、1本の細工されたリンクから、攻撃者が制御する指示をユーザーの信頼されたAIセッションに持ち込み、組織のデータを露出させられる可能性があることが明らかになった。
研究者のDolev Taler氏とMark Vaitsman氏は、脆弱性をAtlassianに責任ある形で報告し、その後同社が対処したことを受け、DEF CON 34で調査結果を発表した。
RovoBlastは、企業向けAIが抱えるより広範なセキュリティ課題を浮き彫りにしている。
アシスタントが機密データにアクセスし、複数の業務システムと自律的にやり取りできる場合、信頼できない入力は、従来のチャットボットセッションをはるかに超えるリスクを生み出す可能性がある。
VaronisによるRovoBlast調査の主なポイント
- RovoBlastは、パラメーター・ツー・プロンプト(P2P)攻撃を利用した。これにより、細工されたリンクから、認証済みのAtlassian Rovoセッションに攻撃者が制御する指示を持ち込むことが可能になった。
- この攻撃には、従来型のジェイルブレークや権限の回避は必要なかった。その代わり、接続された企業システムから情報を取得するために、ユーザーがすでに持っているアクセス権を利用した。
- Rovoの統合機能と自律エージェント機能により、影響範囲が拡大する可能性が高まった。その結果、ユーザーの操作をほとんど必要とせずに機密データを取得し、外部に露出させられる経路が生じた。
- 組織はAIの権限、統合機能、自律機能を制限すべきだ。同時に、外部プロンプトを信頼できない入力として扱い、悪用の兆候がないかAIの活動を監視する必要がある。
RovoBlast攻撃の仕組み
Atlassian Rovoは、Jira、Confluence、Bitbucket、および接続されたサードパーティーサービス全体で、検索、対話、自律エージェントの機能を提供する企業向けAIアシスタントだ。
研究者は、RovoがURLパラメーター「rovoChatPrompt」を通じて外部から提供されたコンテンツを受け入れることを発見した。
そのため、特別に細工されたリンクをログイン済みのユーザーがクリックすると、攻撃者が制御する指示をRovo Chatにあらかじめ入力できた。
Varonisはこの手法を、同社が以前Microsoft Copilotに関する調査で文書化した攻撃パターン、パラメーター・ツー・プロンプト(P2P)と説明している。
RovoBlastが特に深刻だったのは、悪用に従来型のジェイルブレークや権限回避が必要なかったためだ。
研究者によると、外部から提供された指示は、プロンプトが外部パラメーターに由来することを示す意味のある警告や確認なしに、ユーザーの認証済みRovoセッションへ入り込む可能性があった。
その後、Rovoが取得できる情報の範囲は、ユーザーがすでに持っている権限によって決まった。
Rovoの統合機能によって、影響範囲が拡大する可能性が高まった
Rovoが役立つ理由の一つは、企業システム全体を横断して情報を検索・統合できることにある。同じ接続性が、RovoBlastの潜在的な影響も拡大させた。
研究者がテストしたところ、RovoはJira、Slack、Google Workspace、Microsoft 365、データベース、アップロードされたファイル、その他の接続リソース全体のデータにアクセスできた。
Rovo Connectorsを使えば、そのアクセス範囲を数十の外部サービスにさらに広げられる。
この点は、AIのプロンプトインジェクションと、より従来型のアプリケーション攻撃を区別する重要な要素となる。
AIアシスタントがすでにユーザーに代わって各システムへ正規にアクセスできるなら、攻撃者は基盤となる各システムを個別に侵害する必要がない可能性がある。
認証済みAIセッションを通じて実行されたアクションは正規の活動にも見えるため、悪意ある挙動を通常のAI支援ワークフローと見分けることが難しくなる可能性もある。
自律エージェントは、データを露出させる別の経路を生み出した
研究者は、複数の情報源を使った調査や、複数段階にわたるWebナビゲーションを実行できるRovoのResearchAgentについても調査した。
こうした自律機能によって、RovoBlastの影響はさらに増幅された可能性がある。
悪意ある指示が信頼されたセッションに入り込むと、エージェントは最小限のユーザー操作で機密データを取得し、外部に露出させる可能性がある。
Varonisによると、テストした攻撃に必要だったのは、AIのガードレールを回避するために使われるより複雑な手法ではなく、基本的に最初のP2Pインタラクションだけだった。
今回の発見は、組織がAIエージェントを評価する際、取得できる情報だけでなく、その情報を使って実行できるアクションも評価すべき理由を示している。
組織が企業向けAIの露出を低減する方法
Atlassianは公表されたRovoBlastの脆弱性に対処したが、接続型AIアシスタントを利用する組織は、同様の攻撃による影響を抑えるため、より広範な対策を講じるべきだ。
セキュリティチームが実施すべき対策は次のとおりだ。
- 機密システムへのAIアクセスを制限し、未使用のコネクター、統合機能、データソースを削除して、影響範囲が拡大する可能性を抑える。
- 最小権限のアクセス許可を適用し、可能な限り専用のAIサービスIDを使用して、アクセスを制限し説明責任を高める。
- 外部プロンプトとパラメーターを信頼できない入力として扱い、機密性の高いアクションやデータアクセスを許可する前に検証する。
- 自律機能と外部へのアクセスを制限し、AIエージェントが不要なブラウジングや複数段階のアクション実行、外部へのデータ送信を行わないようにする。
- 使用するデータ損失防止(DLP)制御によって、機密情報、規制対象情報、センシティブ情報の不正な露出を検知・阻止する。
- 監視し、AIのアクティビティを記録して、通常と異なる検索、予期しないデータアクセス、不審なエージェントの挙動、外部宛先とのやり取りを把握する。
- テストするインシデント対応計画を、攻撃シミュレーションツールと、プロンプトインジェクションなどのAIを利用した攻撃を想定したシナリオで検証する。
これらの対策を組み合わせることで、接続型AIアシスタントの攻撃対象領域を縮小し、信頼できない入力が信頼された企業ワークフローに到達した場合の潜在的な影響を抑えられる。
要点
RovoBlastは、AIアシスタントが企業のシステム、データ、ワークフローへより深くアクセスできるようになるにつれて浮上するセキュリティリスクを浮き彫りにしている。
接続性が高まれば生産性は向上する一方、攻撃者がAIの操作に成功した場合、権限、統合機能、自律機能が一つ増えるごとに潜在的な影響範囲は拡大する。
企業向けAIのセキュリティ確保には、プロンプトのフィルタリングを超える対策が必要だ。
組織は、AIアシスタントがアクセスできる対象、エージェントが実行できるアクション、機密リソースに到達する前の外部入力や信頼できない入力の扱いについて、明確な信頼境界を設け、厳格に適用しなければならない。





