חוקרי Varonis הראו שקישור זדוני יכול להזרים הוראות ל-Rovo ולגרום לו לאסוף מידע מ-Jira, Confluence ו-SharePoint. Atlassian תיקנה את החולשה לפני פרסום המחקר.
חוקרי Varonis Threat Labs פרסמו ב-8 באוגוסט מחקר על RovoBlast, חולשה שאפשרה לקישור יחיד להזרים הוראות לתוך סשן פעיל של Atlassian Rovo. בתרחישי ההדגמה, Rovo אסף מידע ממערכות ארגוניות והעביר אותו החוצה באמצעות כלי המחקר המובנה שלו. Atlassian תיקנה את הבעיה לפני פרסום הממצאים. המחקר הוצג גם בכנס DEF CON 34. אין בפרסומים ראיה לכך שהשיטה נוצלה בפועל נגד לקוחות.
כך עבד המסלול
Rovo מקבל פרמטר בשם rovoChatPrompt כדי לפתוח את חלון הצ'אט עם תוכן שהוכן מראש. לפי Varonis, התוכן שהגיע מהקישור הוכנס לסשן כאילו היה קלט מהימן. המשתמש לא קיבל אזהרה ברורה שההוראות הגיעו ממקור חיצוני. גם מזהה הארגון היה יכול להישאר ריק, ואז Atlassian ניתבה את הבקשה לארגון ברירת המחדל של המשתמש.
הנקודה החשובה היא שהתקיפה לא עקפה הרשאות. Rovo פעל בזהות המשתמש ובהרשאות שכבר היו לו. הסיכון נוצר מהחיבור בין קלט חיצוני, גישה למידע פנימי ויכולת לבצע פעולות נוספות. Rovo יכול לחפש ב-Jira, Confluence ו-Bitbucket, וגם בשירותים מחוברים כמו Microsoft 365, Google Workspace ו-Slack. לכן היקף החשיפה תלוי בהרשאות המשתמש ובמחברים שהארגון הפעיל.
החוקרים השתמשו ב-ResearchAgent, כלי שמבצע מחקר רב-שלבי וגלישה באתרים, כדי להפוך את ההוראות שהוזרקו לשרשרת פעולה. הם הציגו שלושה תרחישי הוכחת היתכנות: הוצאת עמודים מ-Confluence, כרטיסים מ-Jira ותוכן מ-SharePoint שכלל מידע אישי. לפי הבדיקה, ברוב המקרים הספיק קליק אחד, בלי jailbreak ובלי רצף נוסף של בקשות.
מה ארגונים צריכים לבדוק עכשיו
העדכון של Atlassian סוגר את החולשה שפורסמה, אבל המחקר מצביע על בעיית תכנון רחבה יותר בעוזרים ארגוניים. מערכת שמחוברת להרבה מאגרי מידע יכולה להרחיב מאוד את הנזק של קלט שגוי. צוותי אבטחה צריכים לבדוק אילו מחברים פעילים, לאילו מקורות Rovo מגיע ואילו יכולות סוכן באמת נחוצות לעבודה.
Varonis ממליצה לנתק אינטגרציות שאינן בשימוש, להשאיר אזורים רגישים כמו משאבי אנוש, משפטים וכספים מחוץ להישג ידו של העוזר, ולבטל גלישה או אוטומציה רב-שלבית כשאין בהן צורך. כדאי גם לנטר ריצות חריגות של סוכנים ולבדוק אם קישור חיצוני יכול למלא הוראות מראש בלי אישור נוסף.
עדיין חסרים כמה פרטים: לא פורסם כמה התקנות היו חשופות לפני התיקון, מתי בדיוק התיקון הגיע לכל הלקוחות, ואם Atlassian שינתה רק את מסלול הפרמטר או גם את אופן הסימון של קלט חיצוני. בינתיים, המסקנה המעשית פשוטה: הרשאות משתמש אינן שכבת הגנה מספקת כשהעוזר יכול לפרש תוכן חיצוני כהוראה ולפעול בשמו.
מקורות
VibeTech
כתב/ת טכנולוגיה ב-VibeTech



