top of page

Nguy cơ rò rỉ dữ liệu doanh nghiệp từ lỗ hổng "một cú nhấp" trên Atlassian Rovo AI

Việc ứng dụng các trợ lý trí tuệ nhân tạo (AI) vào quy trình làm việc mang lại hiệu suất cao, nhưng cũng đi kèm những rủi ro an ninh mạng không thể lơ là. Sự xuất hiện của RovoBlast - một lỗ hổng bảo mật nghiêm trọng trên trợ lý AI Atlassian Rovo chính là minh chứng cho thấy dữ liệu nội bộ của doanh nghiệp có thể bị đánh cắp chỉ thông qua một liên kết độc hại.

RovoBlast: Lỗ hổng một cú nhấp đe dọa dữ liệu doanh nghiệp

Tại sự kiện bảo mật DEF CON 34, các chuyên gia thuộc Varonis Threat Labs đã công bố chi tiết về RovoBlast. Đây là một lỗ hổng thuộc dạng "một cú nhấp" (one-click), nghĩa là kẻ tấn công chỉ cần dụ người dùng bấm vào một đường dẫn được thiết kế riêng.

Ngay khi liên kết được mở, các chỉ thị do kẻ xấu chuẩn bị sẵn sẽ lập tức được chèn thẳng vào phiên làm việc AI đang chạy của nạn nhân. Đáng chú ý, cuộc tấn công này không cần thực hiện kỹ thuật bẻ khóa hay vượt rào quyền truy cập, bởi trợ lý Rovo mặc nhiên coi các tham số nhận được từ bên ngoài là dữ liệu đầu vào an toàn.

Cơ chế tấn công "chèn tham số vào câu lệnh"

Phương thức mà RovoBlast sử dụng được gọi là "chèn tham số vào câu lệnh" (Parameter-to-Prompt Injection - P2P). Đây là kỹ thuật tương tự như lỗ hổng Reprompt từng được tìm thấy trên Microsoft Copilot.

Kẻ tấn công sẽ khai thác một tham số URL có tên rovoChatPrompt để điền sẵn nội dung độc hại vào cửa sổ trò chuyện của Rovo. Các nhà nghiên cứu phát hiện ra rằng, ngay cả khi phần mã định danh tổ chức (organization ID) trên URL bị xóa trống, hệ thống của Atlassian vẫn tự động chuyển yêu cầu đến không gian làm việc mặc định của chính nạn nhân. Toàn bộ quá trình này diễn ra âm thầm, không hiển thị bất kỳ cảnh báo nào cho người dùng biết rằng phiên AI của họ đã bị can thiệp.

Con đường rò rỉ thông tin qua công cụ tự động của AI

Là một trợ lý AI doanh nghiệp, Rovo được kết nối sâu với hàng loạt hệ thống như Jira, Confluence, Bitbucket, Slack, Microsoft 365, Google Workspace, các cơ sở dữ liệu, tệp tải lên và tài liệu lưu trữ. Trợ lý này sở hữu các tính năng tự vận hành (agent), cho phép thực hiện chuỗi công việc nhiều bước mà không cần con người thao tác thêm.

Chính khả năng tự động này đã trở thành điểm yếu bị khai thác. Rovo sở hữu một công cụ tích hợp sẵn tên là ResearchAgent, có nhiệm vụ tự động tìm kiếm thông tin và duyệt web. Khi liên kết độc hại kích hoạt câu lệnh chèn, Rovo sẽ tự động truy xuất các thông tin nội bộ nhạy cảm và "đẩy" chúng ra các trang web công khai bên ngoài.

Trong các thử nghiệm thực tế (proof-of-concept), nhóm nghiên cứu ghi nhận chỉ cần đúng một liên kết độc hại là đủ để Rovo tự động thu thập và làm rò rỉ dữ liệu từ:

  • Các trang tài liệu Confluence.

  • Các thẻ công việc Jira (Jira tickets).

  • Nội dung trên SharePoint có chứa thông tin cá nhân.

Biện pháp khắc phục và lời khuyên từ chuyên gia IPSIP Việt Nam

Varonis đã báo cáo đầy đủ thông tin về RovoBlast cho Atlassian, và hãng công nghệ này đã phát hành bản vá xử lý triệt để sự cố trước khi thông tin được công khai. Chi tiết kỹ thuật của nghiên cứu cũng đã được đăng tải trên blog của Varonis.

Tuy nhiên, sự cố này là hồi chuông cảnh báo cho mọi tổ chức đang ứng dụng AI. Dù lỗ hổng cụ thể đã được khắc phục, nguy cơ chèn mã độc vào các trợ lý ảo vẫn luôn hiện hữu. Để thắt chặt an toàn thông tin, các chuyên gia từ IPSIP Việt Nam khuyến nghị doanh nghiệp thiết lập chiến lược phòng thủ nhiều lớp.

ipsip-viet-nam
IPSIP Việt Nam là đơn vị cung cấp giải pháp an ninh mạng chuyên nghiệp với các tiêu chuẩn quốc tế như ISO 27001:2022 và SOC 2 Type II
  • Giới hạn quyền truy cập đặc quyền (PAM): Trợ lý AI không nên được kết nối tự do vào mọi ngóc ngách của hệ thống. Doanh nghiệp cần áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege). Thông qua giải pháp Quản lý truy cập đặc quyền (PAM/BASTION) mà IPSIP cung cấp, tổ chức có thể kiểm soát chặt chẽ những gì AI được phép tương tác, chặn đứng nguy cơ AI bị lợi dụng để trích xuất dữ liệu vượt quyền.

  • Khoanh vùng khu vực nhạy cảm: Các bộ phận trọng yếu như Pháp lý, Nhân sự và Tài chính cần được cách ly hoàn toàn khỏi phạm vi quét của hệ thống AI. Các chuyên gia IPSIP hỗ trợ doanh nghiệp đánh giá hạ tầng để phân vùng mạng an toàn, kết hợp mã hóa dữ liệu nội bộ nhằm vô hiệu hóa nỗ lực đánh cắp thông tin ngay cả khi AI bị thao túng.

  • Kiểm thử rủi ro và tắt các tính năng tự động dư thừa: Việc để AI tự do duyệt web hay thực hiện tác vụ tự động hóa nhiều bước sẽ vô tình mở rộng bề mặt tấn công. Bên cạnh việc tắt các tính năng không thường xuyên sử dụng, doanh nghiệp nên định kỳ sử dụng dịch vụ Kiểm thử bảo mật (Pentest) và Quét lỗ hổng (Vulnerability Scan) của IPSIP để chủ động phát hiện các điểm yếu trên hệ thống tích hợp AI trước khi tin tặc kịp nhúng tay vào.

  • Giám sát an ninh mạng liên tục (SOC 24/7): Lỗ hổng P2P như RovoBlast cực kỳ nguy hiểm vì chúng diễn ra âm thầm, không hiển thị cảnh báo. Việc chỉ giám sát nhật ký (log) thủ công là không đủ. Với hệ thống SOC 24/7 kết hợp các công nghệ XDR/NDR từ IPSIP Việt Nam, mọi dấu hiệu truy xuất, gom nhóm hoặc đẩy dữ liệu bất thường từ phiên làm việc AI ra bên ngoài đều sẽ được trí tuệ nhân tạo và đội ngũ kỹ sư phát hiện, chặn đứng theo thời gian thực.

Sự cố RovoBlast cho thấy ranh giới rất mỏng manh giữa tính tiện lợi của tự động hóa và nguy cơ mất an toàn thông tin. Việc kiểm soát chặt chẽ phạm vi hoạt động của trợ lý AI, kết hợp cùng các giải pháp bảo mật chuyên sâu từ một đối tác giàu kinh nghiệm như IPSIP Việt Nam sẽ giúp doanh nghiệp tự tin khai thác sức mạnh công nghệ mà vẫn bảo vệ an toàn tuyệt đối cho nguồn tài sản dữ liệu của mình.

Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page