Коротко
- Apple обмежила кількість звітів про помилки, які дослідник може мати відкритими одночасно, після сплеску згенерованих ШІ подань.
- Bynario каже, що знайшла понад 50 помилок macOS за три тижні, включаючи ланцюжок, який міг би надати зловмиснику повний контроль над Mac.
- Оновлення безпеки Apple цього тижня містили приблизно в п'ять разів більше виправлень, ніж попередні цикли.
Apple обмежила кількість звітів про вразливості, які дослідник може подати одночасно, після того як її команда безпеки була перевантажена згенерованими ШІ поданнями, які вигадують неіснуючі дефекти, повідомляє Financial Times.
Це обмеження вже коштувало їй справжнього звіту. Міланська кібербезпекова стартап-компанія Bynario розповіла газеті, що використала OpenAI ChatGPT для виявлення понад 50 помилок в останній версії macOS за три тижні. Серед них був ланцюжок експлойту для підвищення привілеїв — клас дефектів, який надає зловмиснику необмежений контроль над машиною.
Bynario не змогла повідомити про нього, оскільки Apple вже відмовила у подальших поданнях. Генеральний директор Альфредо Пезолі оцінив вартість цього експлойту на кримінальному ринку від 100 000 до 200 000 доларів і сказав, що "підтримувачі та постачальники були затоплені величезною кількістю помилок", які виявляються. Apple повідомила FT, що зараз зв'язалася з компанією та переглядає її роботу.
Apple вжила заходів у червні, додавши обмеження та 30-денний період охолодження на своєму порталі безпеки, при цьому дослідники повинні подавати заявку на більшу квоту. Кожна ймовірна вада все ще потребує підтвердження людиною, хоча Apple внутрішньо використовує ШІ для сортування купи. Apple заявила, що "нещодавно скоригувала кількість нових звітів, які дослідник може мати відкритими одночасно", і що дослідники можуть у будь-який час подати запит на вищий ліміт.
Ті самі інструменти працюють і для Apple. В оновленнях безпеки минулого тижня вона приписала програмному забезпеченню Anthropic та OpenAI виявлення вад, і вони містили приблизно в п'ять разів більше виправлень, ніж зазвичай, згідно з FT.
"Потік подань"
Проблема обсягу звітів про помилки від ШІ зросла за останні місяці. У травні компанія з безпеки Bugcrowd, клієнти якої включають OpenAI, повідомила, що подання через її платформу збільшилися більш ніж у чотири рази протягом трьох тижнів у березні, і що більшість з них були фейковими. HackerOne та Nextcloud призупинили свої платні програми у квітні, причому Nextcloud заявив, що жодні винагороди не будуть виплачені "незалежно від серйозності", поки не знайдеться спосіб відфільтрувати низькоякісні звіти.
Обсяг обумовлений винагородами, які пропонуються: Meta, Microsoft, Apple та Crypto.com виплачують щонайменше 58 мільйонів доларів разом у 2025 році, тоді як власний найвищий рівень Apple досягає 5 мільйонів доларів за одну знахідку.
Водночас LLM стають дедалі вправнішими у виявленні помилок. У березні Anthropic представила Mythos, кіберорієнтовану модель, яку вона спочатку обмежила для обраних технологічних компаній, банків та дослідників у рамках Project Glasswing. Mozilla повідомила, що вона виявила 271 вразливість у Firefox під час внутрішнього тестування.
У травні в'єтнамський стартап з кібербезпеки Calif заявив, що використав попередню версію для створення першого публічного експлойту з порушенням пам'яті ядра macOS, здатного пережити Memory Integrity Enforcement, захист, який Apple анонсувала минулого вересня як найбільше оновлення безпеки пам'яті в історії споживчих операційних систем. Calif знайшов помилки 25 квітня і мав робочий експлойт до 1 травня.
Замість того, щоб подати звіт, Calif особисто доставив експлойт до штаб-квартири Apple у Каліфорнії, заявивши, що хоче уникнути "поховання в потоці подань", в якому застрягли учасники хакерського конкурсу Pwn2Own. Bynario спробував портал через три місяці і не зміг увійти.
AI-загрози для криптовалют
Окрім пошуку загроз, AI також використовується для створення експлойтів у криптопросторі. Виробник гаманців Coldcard, компанія Coinkite, припустила, що AI, ймовірно, використовувався для виявлення помилки у її прошивці з відкритим кодом, яка залишалася непоміченою протягом п'яти років, дозволяючи зловмисникам вкрасти понад 100 мільйонів доларів з її апаратних гаманців.
Це сталося через два місяці після того, як Zcash розкрив, що дослідник Тейлор Горнбі, працюючи з Claude Opus 4.8, знайшов два рядки коду в своєму захищеному пулі Orchard, які дозволяли непомітне підроблення ZEC протягом чотирьох років, що спонукало конфіденційну монету випустити оновлення Ironwood минулого місяця для усунення вразливості.






