Back to Blog

แฮกเกอร์หลอก Atlassian Rovo ให้ขโมยข้อมูล Jira และ Confluence

แฮกเกอร์ใช้เทคนิค prompt injection หลอก Atlassian Rovo ให้ส่งข้อมูลจาก Jira และ Confluence ไปยังเซิร์ฟเวอร์ภายนอก องค์กรควรอัปเดตระบบและเฝ้าระวัง

Sales
1 min read
แฮกเกอร์หลอก Atlassian Rovo ให้ขโมยข้อมูล Jira และ Confluence

นักวิจัยด้านความปลอดภัยค้นพบช่องโหว่ใน Atlassian Rovo ซึ่งเป็นผู้ช่วยอัจฉริยะของ Atlassian ที่สามารถถูกหลอกให้ส่งข้อมูลสำคัญจาก Jira และ Confluence ไปยังเซิร์ฟเวอร์ภายนอกได้ การโจมตีนี้ใช้คำสั่งที่ควบคุมโดยผู้โจมตีซ่อนอยู่ในเนื้อหาที่ Rovo อ่าน เช่น ไฟล์ที่ถูกอัปโหลด ส่งผลให้ข้อมูลที่ผู้ใช้ที่ล็อกอินสามารถเข้าถึงได้รั่วไหลออกไปโดยไม่รู้ตัว

บริษัทด้านความปลอดภัยทางไซเบอร์สองแห่งค้นพบพฤติกรรมนี้อย่างอิสระ โดยใช้เส้นทางที่แตกต่างกัน แต่มีเพียงเส้นทางเดียวเท่านั้นที่ได้รับการยืนยันว่าปิดช่องโหว่แล้ว อีกเส้นทางหนึ่งยังคงเป็นความเสี่ยงที่อาจถูกโจมตีได้



จุดอ่อนใน Rovo ที่ผู้โจมตีใช้ประโยชน์


PromptArmor บริษัทความปลอดภัยด้าน AI เป็นหนึ่งในทีมที่ค้นพบช่องโหว่นี้ พวกเขาพบว่าผู้โจมตีสามารถซ่อนคำสั่งอันตรายไว้ในไฟล์ที่อัปโหลด ซึ่ง Rovo จะอ่านและปฏิบัติตามโดยไม่ตรวจสอบความน่าเชื่อถือของแหล่งข้อมูล ทำให้เกิดการรั่วไหลของข้อมูลที่ละเอียดอ่อนจากระบบ Jira และ Confluence

การโจมตีแบบนี้เรียกว่า prompt injection ซึ่งเป็นการส่งคำสั่งปลอมปนเข้าไปในข้อมูลที่โมเดล AI อ่าน ทำให้โมเดลเข้าใจผิดและดำเนินการตามที่ผู้โจมตีต้องการ แม้ Rovo จะถูกออกแบบมาเพื่อช่วยให้ผู้ใช้เข้าถึงข้อมูลได้สะดวกขึ้น แต่กลับกลายเป็นช่องทางให้ผู้ไม่หวังดีใช้ประโยชน์



สองเส้นทางที่นักวิจัยค้นพบ


ทั้ง PromptArmor และบริษัทรักษาความปลอดภัยอีกรายหนึ่งค้นพบช่องโหว่ด้วยวิธีการที่ต่างกัน แต่ผลลัพธ์เหมือนกัน คือ ผู้โจมตีสามารถควบคุม Rovo ให้ส่งข้อมูลออกไปยังเซิร์ฟเวอร์ภายนอกได้ ข้อมูลที่รั่วไหลอาจรวมถึงเอกสารภายใน รายละเอียดโปรเจกต์ หรือข้อมูลที่ผู้ใช้ที่ล็อกอินสามารถเข้าถึงได้

เส้นทางหนึ่งได้รับการยืนยันแล้วว่าทาง Atlassian ปิดช่องโหว่เรียบร้อย แต่อีกเส้นทางหนึ่งยังไม่มีหลักฐานว่าปิดสำเร็จ อาจหมายถึงผู้ใช้บางรายยังคงมีความเสี่ยงอยู่



ผลกระทบต่อองค์กรที่ใช้ Atlassian


องค์กรจำนวนมากใช้ Jira และ Confluence เป็นเครื่องมือหลักในการจัดการงานและแบ่งปันความรู้ภายใน การโจมตีครั้งนี้แสดงให้เห็นว่าแม้แต่เครื่องมือที่มีชื่อเสียงก็อาจมีจุดอ่อนที่ผู้ไม่หวังดีใช้โจมตีได้ ข้อมูลที่รั่วไหลอาจส่งผลกระทบต่อความลับทางการค้า ความเป็นส่วนตัวของพนักงาน หรือความมั่นคงของระบบ

ผู้ดูแลระบบควรตรวจสอบการตั้งค่าความปลอดภัยของ Rovo และจำกัดการเข้าถึงข้อมูลเฉพาะผู้ที่จำเป็น รวมถึงเฝ้าระวังพฤติกรรมที่ผิดปกติของระบบอย่างใกล้ชิด



แนวทางป้องกันและข้อควรปฏิบัติ


เพื่อลดความเสี่ยงจากช่องโหว่ลักษณะนี้ องค์กรควรอัปเดตซอฟต์แวร์ Atlassian ให้เป็นเวอร์ชันล่าสุดอยู่เสมอ และติดตามข่าวสารด้านความปลอดภัยจากผู้ให้บริการอย่างสม่ำเสมอ การฝึกอบรมพนักงานให้รู้เท่าทันภัยคุกคามทางไซเบอร์ก็เป็นสิ่งสำคัญ เพราะพนักงานคือด่านแรกในการป้องกัน

นอกจากนี้ การใช้โซลูชันด้านความปลอดภัยเสริม เช่น ไฟร์วอลล์หรือระบบตรวจจับการบุกรุก จะช่วยเพิ่มเกราะป้องกันอีกชั้นให้กับองค์กร หากพบความผิดปกติควรรีบดำเนินการตรวจสอบและแจ้งผู้ดูแลระบบทันที



Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 ดูสินค้าเพิ่มเติม mon.co.th

แชทผ่าน LINEดูสินค้าทั้งหมด