แฮกเกอร์หลอก Atlassian Rovo ให้ขโมยข้อมูล Jira และ Confluence
แฮกเกอร์ใช้เทคนิค prompt injection หลอก Atlassian Rovo ให้ส่งข้อมูลจาก Jira และ Confluence ไปยังเซิร์ฟเวอร์ภายนอก องค์กรควรอัปเดตระบบและเฝ้าระวัง
นักวิจัยด้านความปลอดภัยค้นพบช่องโหว่ใน Atlassian Rovo ซึ่งเป็นผู้ช่วยอัจฉริยะของ Atlassian ที่สามารถถูกหลอกให้ส่งข้อมูลสำคัญจาก Jira และ Confluence ไปยังเซิร์ฟเวอร์ภายนอกได้ การโจมตีนี้ใช้คำสั่งที่ควบคุมโดยผู้โจมตีซ่อนอยู่ในเนื้อหาที่ Rovo อ่าน เช่น ไฟล์ที่ถูกอัปโหลด ส่งผลให้ข้อมูลที่ผู้ใช้ที่ล็อกอินสามารถเข้าถึงได้รั่วไหลออกไปโดยไม่รู้ตัว
บริษัทด้านความปลอดภัยทางไซเบอร์สองแห่งค้นพบพฤติกรรมนี้อย่างอิสระ โดยใช้เส้นทางที่แตกต่างกัน แต่มีเพียงเส้นทางเดียวเท่านั้นที่ได้รับการยืนยันว่าปิดช่องโหว่แล้ว อีกเส้นทางหนึ่งยังคงเป็นความเสี่ยงที่อาจถูกโจมตีได้
จุดอ่อนใน Rovo ที่ผู้โจมตีใช้ประโยชน์
PromptArmor บริษัทความปลอดภัยด้าน AI เป็นหนึ่งในทีมที่ค้นพบช่องโหว่นี้ พวกเขาพบว่าผู้โจมตีสามารถซ่อนคำสั่งอันตรายไว้ในไฟล์ที่อัปโหลด ซึ่ง Rovo จะอ่านและปฏิบัติตามโดยไม่ตรวจสอบความน่าเชื่อถือของแหล่งข้อมูล ทำให้เกิดการรั่วไหลของข้อมูลที่ละเอียดอ่อนจากระบบ Jira และ Confluence
การโจมตีแบบนี้เรียกว่า prompt injection ซึ่งเป็นการส่งคำสั่งปลอมปนเข้าไปในข้อมูลที่โมเดล AI อ่าน ทำให้โมเดลเข้าใจผิดและดำเนินการตามที่ผู้โจมตีต้องการ แม้ Rovo จะถูกออกแบบมาเพื่อช่วยให้ผู้ใช้เข้าถึงข้อมูลได้สะดวกขึ้น แต่กลับกลายเป็นช่องทางให้ผู้ไม่หวังดีใช้ประโยชน์
สองเส้นทางที่นักวิจัยค้นพบ
ทั้ง PromptArmor และบริษัทรักษาความปลอดภัยอีกรายหนึ่งค้นพบช่องโหว่ด้วยวิธีการที่ต่างกัน แต่ผลลัพธ์เหมือนกัน คือ ผู้โจมตีสามารถควบคุม Rovo ให้ส่งข้อมูลออกไปยังเซิร์ฟเวอร์ภายนอกได้ ข้อมูลที่รั่วไหลอาจรวมถึงเอกสารภายใน รายละเอียดโปรเจกต์ หรือข้อมูลที่ผู้ใช้ที่ล็อกอินสามารถเข้าถึงได้
เส้นทางหนึ่งได้รับการยืนยันแล้วว่าทาง Atlassian ปิดช่องโหว่เรียบร้อย แต่อีกเส้นทางหนึ่งยังไม่มีหลักฐานว่าปิดสำเร็จ อาจหมายถึงผู้ใช้บางรายยังคงมีความเสี่ยงอยู่
ผลกระทบต่อองค์กรที่ใช้ Atlassian
องค์กรจำนวนมากใช้ Jira และ Confluence เป็นเครื่องมือหลักในการจัดการงานและแบ่งปันความรู้ภายใน การโจมตีครั้งนี้แสดงให้เห็นว่าแม้แต่เครื่องมือที่มีชื่อเสียงก็อาจมีจุดอ่อนที่ผู้ไม่หวังดีใช้โจมตีได้ ข้อมูลที่รั่วไหลอาจส่งผลกระทบต่อความลับทางการค้า ความเป็นส่วนตัวของพนักงาน หรือความมั่นคงของระบบ
ผู้ดูแลระบบควรตรวจสอบการตั้งค่าความปลอดภัยของ Rovo และจำกัดการเข้าถึงข้อมูลเฉพาะผู้ที่จำเป็น รวมถึงเฝ้าระวังพฤติกรรมที่ผิดปกติของระบบอย่างใกล้ชิด
แนวทางป้องกันและข้อควรปฏิบัติ
เพื่อลดความเสี่ยงจากช่องโหว่ลักษณะนี้ องค์กรควรอัปเดตซอฟต์แวร์ Atlassian ให้เป็นเวอร์ชันล่าสุดอยู่เสมอ และติดตามข่าวสารด้านความปลอดภัยจากผู้ให้บริการอย่างสม่ำเสมอ การฝึกอบรมพนักงานให้รู้เท่าทันภัยคุกคามทางไซเบอร์ก็เป็นสิ่งสำคัญ เพราะพนักงานคือด่านแรกในการป้องกัน
นอกจากนี้ การใช้โซลูชันด้านความปลอดภัยเสริม เช่น ไฟร์วอลล์หรือระบบตรวจจับการบุกรุก จะช่วยเพิ่มเกราะป้องกันอีกชั้นให้กับองค์กร หากพบความผิดปกติควรรีบดำเนินการตรวจสอบและแจ้งผู้ดูแลระบบทันที
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 ดูสินค้าเพิ่มเติม mon.co.th
แชทผ่าน LINEดูสินค้าทั้งหมด