الصفحة الرئيسةمركز أخبار LBank
تركت مشكلة "الحشو" الناتجة عن الذكاء الاصطناعي لدى آبل ثغرة في macOS بقيمة 200 ألف دولار دون إبلاغ
apples-ai-slop-problem-left-a-200k-macos-exploit-unreported
تركت مشكلة "الحشو" الناتجة عن الذكاء الاصطناعي لدى آبل ثغرة في macOS بقيمة 200 ألف دولار دون إبلاغ
تقول شركة ناشئة في ميلانو إنها عثرت على ثغرة تمكّن من الاستيلاء الكامل على macOS باستخدام ChatGPT، ثم اصطدمت بسقف الإرسال الجديد من آبل قبل أن تتمكن من تقديمها.
2026-08-04 المصدر:decrypt.co

باختصار

  • حدّدت آبل عدد تقارير الأخطاء التي يمكن للباحث تقديمها في وقت واحد بعد زيادة هائلة في الإرسالات التي أنشأها الذكاء الاصطناعي.
  • قالت بيناريو إنها عثرت على أكثر من 50 خطأ في نظام macOS خلال ثلاثة أسابيع، بما في ذلك سلسلة يمكن أن تمنح المهاجم سيطرة كاملة على جهاز ماك.
  • تضمنت تحديثات آبل الأمنية هذا الأسبوع حوالي خمسة أضعاف عدد الإصلاحات مقارنة بالدورات السابقة.

ذكرت صحيفة فاينانشال تايمز أن آبل وضعت سقفًا لعدد تقارير الثغرات الأمنية التي يمكن للباحث تقديمها في وقت واحد، بعد أن غرق فريقها الأمني في إرسالات تم إنشاؤها بواسطة الذكاء الاصطناعي تخترع عيوبًا غير موجودة.

وقد كلفها هذا السقف بالفعل اكتشافًا حقيقيًا. فقد أخبرت شركة Bynario الناشئة في مجال الأمن السيبراني ومقرها ميلانو الصحيفة أنها استخدمت ChatGPT من OpenAI للكشف عن أكثر من 50 خطأ في أحدث إصدار من macOS خلال ثلاثة أسابيع. وكان من بينها سلسلة استغلال لرفع الامتيازات، وهي فئة من الثغرات تمنح المهاجم سيطرة غير مقيدة على الجهاز.

لم تتمكن Bynario من الإبلاغ عن هذا الأمر، لأن آبل كانت قد رفضت بالفعل إرسالات أخرى. وقد قدر الرئيس التنفيذي ألفريدو بيسولي قيمة هذا الاستغلال في السوق الإجرامية بما يتراوح بين 100,000 دولار و200,000 دولار، وقال إن "القائمين بالصيانة والبائعين غمرتهم الكمية الهائلة من الأخطاء" التي يتم اكتشافها. وقد أخبرت آبل صحيفة فاينانشال تايمز أنها على اتصال الآن بالشركة وتراجع عملها.

تحركت آبل في يونيو، مضيفةً سقفًا وفترة تهدئة مدتها 30 يومًا على بوابتها الأمنية، مع مطالبة الباحثين بالتقدم بطلب للحصول على حصة أكبر. لا تزال كل ثغرة مزعومة بحاجة إلى تأكيد بشري، على الرغم من أن آبل تستخدم الذكاء الاصطناعي داخليًا لفرز هذه التقارير المتراكمة. وقالت آبل إنها "عدلت مؤخرًا عدد التقارير الجديدة التي يمكن للباحث فتحها في وقت واحد"، وأن الباحثين يمكنهم طلب حد أعلى في أي وقت.

تعمل نفس الأدوات لصالح آبل أيضًا. ففي تحديثات الأمان الأسبوع الماضي، نسبت الشركة الفضل لبرامج Anthropic وOpenAI في الكشف عن الثغرات، وتضمنت التحديثات حوالي خمسة أضعاف الإصلاحات المعتادة للدورة، وفقًا لصحيفة فاينانشال تايمز.

"فيضان الإرسالات"

تزايدت مشكلة حجم تقارير الأخطاء المولدة بالذكاء الاصطناعي في الأشهر الأخيرة. ففي مايو، قالت شركة Bugcrowd الأمنية، التي تضم OpenAI ضمن عملائها، إن الإرسالات عبر منصتها تضاعفت أكثر من أربعة أضعاف خلال ثلاثة أسابيع في مارس، وأن معظمها كان مزيفًا. وقد علقت HackerOne وNextcloud برامجهما المدفوعة في أبريل، حيث قالت Nextcloud إنه لن يتم دفع أي مكافآت "بغض النظر عن الخطورة" حتى تجد طريقة لتصفية التقارير ذات الجهد المنخفض.

يعود هذا الحجم إلى المكافآت المعروضة، حيث دفعت Meta وMicrosoft وApple وCrypto.com ما لا يقل عن 58 مليون دولار فيما بينها في عام 2025، بينما يصل المستوى الأعلى لشركة Apple وحدها إلى 5 ملايين دولار لاكتشاف واحد.

في الوقت نفسه، أصبحت نماذج اللغات الكبيرة (LLMs) أكثر براعة في اكتشاف الأخطاء. ففي مارس، قدمت Anthropic نموذج Mythos، وهو نموذج يركز على الأمن السيبراني وقصرته في البداية على شركات التكنولوجيا والبنوك والباحثين المختارين ضمن مشروع Glasswing. وقالت موزيلا إنه كشف عن 271 ثغرة أمنية في فايرفوكس خلال الاختبارات الداخلية.

في مايو، قالت شركة Calif الناشئة في مجال الأمن ومقرها فيتنام إنها استخدمت إصدارًا تجريبيًا لبناء أول استغلال عام لتلف ذاكرة نواة macOS قادر على النجاة من تطبيق تكامل الذاكرة (Memory Integrity Enforcement)، وهو الدفاع الذي أعلنته آبل في سبتمبر الماضي كأكبر ترقية لأمان الذاكرة في تاريخ أنظمة تشغيل المستهلك. وقد عثرت Calif على الأخطاء في 25 أبريل وكان لديها استغلال عامل بحلول 1 مايو.

بدلاً من تقديم تقرير، حملت Calif الاستغلال إلى مقر آبل في كاليفورنيا شخصيًا، قائلة إنها أرادت تجنب "الدفن في فيضان الإرسالات" الذي وقع فيه المشاركون في مسابقة Pwn2Own للقرصنة. حاولت Bynario استخدام البوابة بعد ثلاثة أشهر ولم تتمكن من الدخول.

تهديدات الذكاء الاصطناعي للعملات المشفرة

بالإضافة إلى تعقب التهديدات، يُستخدم الذكاء الاصطناعي أيضًا لتطوير عمليات استغلال في مجال العملات المشفرة. فقد أشارت شركة Coinkite المصنعة لمحفظة Coldcard إلى أنه من المحتمل أن الذكاء الاصطناعي قد استُخدم للكشف عن خطأ في برمجياتها الثابتة مفتوحة المصدر ظل غير مكتشف لخمس سنوات، مما مكّن المهاجمين من سرقة أكثر من 100 مليون دولار من محافظها المادية.

يأتي هذا بعد شهرين من إعلان Zcash أن الباحث تايلور هورنبي، بالعمل مع Claude Opus 4.8، عثر على سطرين من التعليمات البرمجية في مجمع Orchard المحمي الخاص بها سمحا بتزوير غير قابل للكشف لعملة ZEC لمدة أربع سنوات — مما دفع العملة المشفرة المتخصصة في الخصوصية إلى إطلاق ترقية Ironwood الشهر الماضي لمعالجة الثغرة الأمنية.