PangunaLBank News Center
Ang Problema ng AI Slop ng Apple ay Nag-iwan ng $200K na macOS Exploit na Hindi Naiulat
apples-ai-slop-problem-left-a-200k-macos-exploit-unreported
Ang Problema ng AI Slop ng Apple ay Nag-iwan ng $200K na macOS Exploit na Hindi Naiulat
Isang startup sa Milan ang nagsabing nakatuklas ito ng isang kahinaang maaaring magresulta sa ganap na pagkuha ng kontrol sa macOS gamit ang ChatGPT, ngunit naabot nito ang bagong limitasyon sa pagsusumite ng Apple bago pa ito makapag-file.
2026-08-04 Pinagmulan:decrypt.co

Sa maikli

  • Nilimitahan ng Apple ang bilang ng mga ulat ng bug na maaaring buksan ng isang mananaliksik nang sabay-sabay matapos ang biglaang pagdami ng mga isinumite na gawa ng AI.
  • Sinasabi ng Bynario na nakahanap ito ng higit sa 50 bug sa macOS sa loob ng tatlong linggo, kabilang ang isang chain na maaaring magbigay ng ganap na kontrol sa isang Mac sa isang attacker.
  • Ang mga update sa seguridad ng Apple ngayong linggo ay naglalaman ng humigit-kumulang limang beses na mas maraming pag-aayos kumpara sa mga nakaraang cycle.

Nilimitahan ng Apple ang bilang ng mga ulat ng kahinaan na maaaring isumite ng isang mananaliksik nang sabay-sabay, matapos na bumaha ang security team nito sa mga isinumite na gawa ng AI na lumikha ng mga kapintasan na hindi naman totoo, iniulat ng Financial Times.

Ang limitasyon ay nagdulot na ng problema sa isang lehitimong ulat. Sinabi ng Milan-based cybersecurity startup na Bynario sa pahayagan na ginamit nila ang ChatGPT ng OpenAI upang matuklasan ang higit sa 50 bug sa pinakabagong bersyon ng macOS sa loob ng tatlong linggo. Kabilang dito ang isang privilege escalation exploit chain, isang uri ng kapintasan na nagbibigay sa isang attacker ng walang limitasyong kontrol sa isang makina.

Hindi ito naiulat ng Bynario, dahil tinanggihan na ng Apple ang karagdagang submissions. Tinantya ni Chief executive Alfredo Pesoli ang halaga ng exploit sa criminal market sa pagitan ng $100,000 at $200,000, at sinabing "nalulunod na ang mga maintainer at vendor sa dami ng mga bug" na natutuklasan. Sinabi ng Apple sa FT na nakikipag-ugnayan na sila sa kumpanya at sinusuri ang kanilang trabaho.

Kumilos ang Apple noong Hunyo, nagdagdag ng limitasyon at 30-araw na cool-off period sa kanilang security portal, kung saan kinakailangan ang mga mananaliksik na mag-apply para sa mas malaking quota. Bawat inaakusang kapintasan ay kailangan pa ring kumpirmahin ng tao, bagaman gumagamit ang Apple ng AI sa loob para sa pag-triage ng mga submissions. Sinabi ng Apple na "kamakailan lang ay inayos nila ang bilang ng mga bagong ulat na maaaring buksan ng isang mananaliksik nang sabay-sabay," at maaaring humiling ang mga mananaliksik ng mas mataas na limitasyon anumang oras.

Gumagana rin ang parehong mga tool para sa Apple. Sa mga update sa seguridad noong nakaraang linggo, pinuri nito ang software ng Anthropic at OpenAI sa pagtukoy ng mga kapintasan, at naglalaman ng humigit-kumulang limang beses na pag-aayos kumpara sa normal na cycle, ayon sa FT.

Isang “pagbaha ng submissions”

Ang isyu ng dami ng AI bug reporting ay lumaki sa mga nakaraang buwan. Noong Mayo, sinabi ng security firm na Bugcrowd, na kabilang sa mga kliyente ang OpenAI, na ang mga submissions sa pamamagitan ng platform nito ay higit sa apat na beses na lumobo sa loob ng tatlong linggo noong Marso, at karamihan ay peke. Sinuspinde ng HackerOne at Nextcloud ang kanilang mga bayad na programa noong Abril, kung saan sinabi ng Nextcloud na walang reward ang ibibigay "anuman ang kalubhaan" hangga't hindi sila nakahanap ng paraan upang salain ang mga low-effort na ulat.

Ang dami ay hinihimok ng mga reward na inaalok, kung saan ang Meta, Microsoft, Apple at Crypto.com ay nagbayad ng hindi bababa sa $58 milyon sa pagitan nila noong 2025, habang ang top tier ng Apple ay umaabot sa $5 milyon para sa isang solong pagtuklas.

Kasabay nito, nagiging mas mahusay ang mga LLM sa pagtukoy ng mga bug. Noong Marso, ipinakilala ng Anthropic ang Mythos, isang cyber-focused na modelo na una nitong nilimitahan sa piling mga kumpanya ng teknolohiya, bangko at mananaliksik sa ilalim ng Project Glasswing. Sinabi ng Mozilla na nakatuklas ito ng 271 kahinaan sa Firefox sa panahon ng internal testing.

Noong Mayo, sinabi ng Vietnam-based security startup na Calif na ginamit nito ang isang preview na bersyon upang buuin ang unang pampublikong macOS kernel memory corruption exploit na kayang makaligtas sa Memory Integrity Enforcement, ang depensa na inihayag ng Apple noong Setyembre bilang pinakamalaking pag-upgrade sa kaligtasan ng memory sa kasaysayan ng mga consumer operating system. Natuklasan ng Calif ang mga bug noong Abril 25 at mayroon nang gumaganang exploit noong Mayo 1.

Sa halip na magsumite ng ulat, personal na dinala ng Calif ang exploit sa punong tanggapan ng Apple sa California, sinabing gusto nilang iwasan ang "malibing sa baha ng submissions" na kinasangkutan ng mga kalahok sa hacking contest na Pwn2Own. Sinubukan ng Bynario ang portal tatlong buwan pagkatapos at hindi nakapasok.

Mga banta ng AI sa crypto

Bukod sa paghahanap ng mga banta, ginagamit din ang AI upang bumuo ng mga exploit sa espasyo ng crypto. Iminungkahi ng manufacturer ng Coldcard wallet na Coinkite na malamang na ginamit ang AI upang matuklasan ang isang bug sa open source firmware nito na nanatiling hindi napapansin sa loob ng limang taon, na nagbigay-daan sa mga attacker na magnakaw ng higit sa $100 milyon mula sa kanilang mga hardware wallet.

Ito ay dumating dalawang buwan matapos ihayag ng Zcash na natuklasan ng mananaliksik na si Taylor Hornby, na nakikipagtulungan sa Claude Opus 4.8, ang dalawang linya ng code sa Orchard shielded pool nito na nagpapahintulot ng hindi matukoy na pamemeke ng ZEC sa loob ng apat na taon—na nagtulak sa privacy coin na ilunsad ang Ironwood upgrade noong nakaraang buwan upang matugunan ang kahinaan.