Patrocinado por Money on Chain BTC $64.058,00 ▼ 1,6% ETH $1.876,67 ▼ 2,2% USDT $0,9992 ▲ 0,0% BNB $600,00 ▼ 1,1% USDC $0,9996 ▲ 0,0% XRP $1,02 ▼ 2,1% SOL $76,32 ▼ 1,1% TRX $0,3306 ▲ 0,3% FIGR_HELOC $1,00 ▲ 0,2% HYPE $55,48 ▲ 1,4% DOC $0,9902 ▲ 1,4% BPRO $74.289,00 ▼ 0,1% Fear & Greed 30 · Miedo
SeguridadBajista

Prompt injection: texto oculto en PDFs secuestra la IA de Atlassian y filtra datos corporativos

La firma PromptArmor demostró que un ataque de prompt injection oculto en PDFs manipula al asistente de IA de Atlassian para filtrar tickets de Jira y documentos de Confluence a un atacante.

Haznos tu fuente preferida en Google
Ilustración de un ataque de prompt injection con texto oculto en un PDF que engaña a un asistente de IA

Un ataque de prompt injection permite robar información confidencial de empresas a través del asistente de inteligencia artificial de Atlassian, según reveló la firma de seguridad PromptArmor. La técnica esconde instrucciones dentro de un archivo PDF que a simple vista parece vacío, y engaña al modelo para que envíe tickets de Jira y documentos de Confluence a un servidor controlado por el atacante.

El hallazgo apunta a Rovo, el asistente de IA que Atlassian integró en sus herramientas de gestión de proyectos y documentación. Millones de equipos de desarrollo y soporte técnico en todo el mundo usan Jira y Confluence a diario, lo que amplía el radio de exposición de una vulnerabilidad que no requiere que la víctima haga clic en nada sospechoso.

Cómo funciona este prompt injection

La mecánica es tan simple como inquietante. Un atacante redacta instrucciones maliciosas y las coloca en un documento —por ejemplo, texto en color blanco sobre fondo blanco, o caracteres diminutos imposibles de leer para un humano—. Cuando ese archivo llega a un espacio de Confluence o se adjunta a un ticket, el asistente de IA lo procesa como parte de su contexto y obedece las órdenes ocultas.

Publicidad

A partir de ahí, el modelo actúa contra los intereses de su propio dueño: recopila datos internos y los transmite hacia afuera. Según la divulgación técnica de PromptArmor, el asistente termina exfiltrando información sensible sin que el usuario perciba señal alguna de que algo salió mal.

El problema de fondo es estructural en los asistentes de IA actuales: estos sistemas no distinguen bien entre los datos que deben analizar y las instrucciones que deben ejecutar. Todo lo que entra en su ventana de contexto —correos, PDFs, páginas web, tickets— compite por su atención con el mismo peso. Esa confusión es la que explota el prompt injection.

Por qué importa para las empresas

La superficie de ataque crece a medida que las compañías conectan modelos de lenguaje a sus bases de datos internas, repositorios de código y sistemas de tickets. Cada integración que permite a la IA leer documentos de terceros abre una puerta nueva. Un solo archivo malicioso, subido por un empleado desprevenido o incluso por un cliente externo a través de un formulario de soporte, podría bastar para desencadenar la fuga.

Lo más delicado es la falta de rastro visible. En un phishing tradicional, la víctima al menos ve un enlace o un adjunto raro; aquí el vector es un documento que parece inofensivo y el trabajo sucio lo hace la propia herramienta corporativa, con los permisos legítimos que la organización le concedió.

El caso se suma a una lista creciente de incidentes que golpean al sector tecnológico y cripto por igual. En las últimas semanas, la seguridad volvió al centro del debate tras episodios como el robo de 8 millones de dólares en un exchange operado sobre Tron y Ethereum, un recordatorio de que las fallas de software se traducen en pérdidas concretas.

Un riesgo que trasciende a Atlassian

Aunque el reporte se centra en las herramientas de Atlassian, los expertos en ciberseguridad advierten que el patrón es genérico. Cualquier asistente de IA que ingiera contenido no verificado puede caer en la misma trampa, desde chatbots de atención al cliente hasta agentes autónomos con acceso a wallets o claves API. Para el ecosistema cripto, donde proliferan los agentes de IA que gestionan fondos y ejecutan transacciones, el vector representa una amenaza especialmente costosa.

Las defensas conocidas son parciales. Filtrar el texto oculto, limitar los permisos del asistente, aislar el contenido externo del contexto de instrucciones y exigir confirmación humana antes de cualquier acción sensible reducen el riesgo, pero ninguna medida individual lo elimina. La industria todavía no cuenta con una solución robusta contra el prompt injection, y los investigadores lo describen como uno de los problemas abiertos más serios de la IA aplicada a entornos empresariales.

Mientras las empresas aceleran la adopción de asistentes inteligentes para ganar productividad, la pregunta pendiente es cuánto control real conservan sobre la información que esos sistemas tocan. Un archivo que parece en blanco puede resultar cualquier cosa menos inofensivo.

Escrito por Alberto Guerrero Montilla

Peligroso idealista venezolano. Embajador y empresario blockchain. Block Producer, filántropo y activista. Que la blockchain construya nuestro futuro.

Ver todos sus artículos →

El mercado en tu correo, cada mañana

Resumen diario de lo que de verdad mueve el precio, sin ruido ni promesas. Gratis.