AI 보안업체 프롬프트아머는 2026년 8월 5일 아틀라시안의 업무용 AI 비서 로보(Rovo)가 외부 문서에 숨겨진 명령을 따라 지라(Jira)와 컨플루언스(Confluence) 정보를 공격자 서버로 보낼 수 있다는 개념증명을 공개했다. 간접 프롬프트 인젝션(외부 콘텐츠의 문장을 AI가 명령으로 받아들이게 하는 공격)을 이용한 시연이다. 확인된 실제 침해 사고는 아니며, 사용자가 조작된 문서를 로보에 올리고 정상적인 업무 요청을 하는 과정이 필요했다. 따라서 ‘무클릭 공격’보다는 자료 유출 단계에서 별도 승인을 요구하지 않았다는 설명이 정확하다.
시연에서 로보는 사용자가 문서를 참고해 지라 티켓을 정리해 달라고 요청하자 지라와 컨플루언스를 검색했다. 이후 수집한 내용을 공격자 주소에 붙여 URL을 열도록 유도됐고, 공격자는 자신의 서버 로그에서 해당 정보를 확인했다. 프롬프트아머는 조직 단위 웹 검색을 꺼도 검색 결과를 여는 URL 호출 기능이 남아 이 경로가 작동했다고 주장했다. 노출 가능 범위는 로보가 새 권한을 얻은 결과가 아니라 해당 사용자가 원래 볼 수 있는 아틀라시안 제품과 연결 앱의 자료다.

| 구분 | 확인된 상태 | 운영 점검 |
|---|---|---|
| PDF 기반 경로 | 8월 5일 공개 시점 작동 주장, 이후 수정 여부 미확인 | 문서 유입과 외부 URL 호출 흔적 확인 |
| 링크 기반 RovoBlast | 7월 8일 서버 측 수정과 검증이 별도로 기록됨 | PDF 경로의 수정으로 확대 해석하지 않음 |
| 접근 범위 | 사용자에게 허용된 제품·커넥터 자료 | 앱·그룹·커넥터 권한 최소화 |
프롬프트아머는 5월 23일 문제를 알렸고 5월 25일 사례 번호를 받았으며, 6월 4일과 7월 29일 후속 연락 뒤 8월 5일 내용을 공개했다고 밝혔다. 별도의 링크 기반 공격인 ‘RovoBlast’는 아틀라시안이 7월 8일 서버 측에서 수정했고 제보자가 이를 검증한 것으로 기록됐다. 그러나 링크 매개변수로 명령을 넣는 RovoBlast와 문서 내용을 읽게 하는 이번 경로는 기술적으로 다르다. 7월 수정이 PDF 기반 경로까지 막았다는 공개 근거는 없으며, 반대로 8월 5일 이후에도 취약하다고 단정할 자료도 확인되지 않았다.
아틀라시안 문서에 따르면 로보는 Standard·Premium·Enterprise 클라우드 요금제의 지원 앱에서 제공되며, 관리자는 앱별로 로보 기능을 차단할 수 있다. 차단하면 해당 앱의 현재와 향후 AI 기능뿐 아니라 에이전트와 채팅도 비활성화된다. 조직은 웹 검색 설정 하나를 완전한 방어선으로 간주하지 말고 사용자 권한, 연결 앱 범위, 외부 URL 요청과 감사 기록을 함께 점검해야 한다. 별도 고객 패치는 공지되지 않았으므로 실제 대응 비용은 불필요한 접근을 줄이고 커넥터와 로그를 재검토하는 운영 작업에서 발생한다.
저작권자 © STORIUM 무단전재 및 재배포 금지














