Page d'accueilCentre d'actualités LBank
Le problème de « slop » de l’IA d’Apple a laissé une faille macOS de 200 000 $ non signalée
apples-ai-slop-problem-left-a-200k-macos-exploit-unreported
Le problème de « slop » de l’IA d’Apple a laissé une faille macOS de 200 000 $ non signalée
Une start-up milanaise affirme avoir découvert une faille permettant une prise de contrôle totale dans macOS à l’aide de ChatGPT, puis avoir atteint la nouvelle limite de soumissions d’Apple avant de pouvoir la signaler.
2026-08-04 Source:decrypt.co

En bref

  • Apple a limité le nombre de rapports de bugs qu'un chercheur peut avoir ouverts simultanément après une augmentation des soumissions générées par IA.
  • Bynario affirme avoir trouvé plus de 50 bugs macOS en trois semaines, y compris une chaîne d'exploitation qui pourrait donner à un attaquant le contrôle total d'un Mac.
  • Les mises à jour de sécurité d'Apple cette semaine contenaient environ cinq fois plus de correctifs que les cycles précédents.

Apple a plafonné le nombre de rapports de vulnérabilités qu'un chercheur peut déposer simultanément, après que son équipe de sécurité a été submergée par des soumissions générées par IA inventant des failles inexistantes, a rapporté le Financial Times.

Ce plafond lui a déjà coûté une vraie découverte. La startup milanaise de cybersécurité Bynario a déclaré au journal qu'elle avait utilisé ChatGPT d'OpenAI pour dénicher plus de 50 bugs dans la dernière version de macOS en trois semaines. Parmi eux figurait une chaîne d'exploitation d'élévation de privilèges, une classe de faille qui donne à un attaquant un contrôle illimité d'une machine.

Bynario n'a pas pu le signaler, car Apple avait déjà refusé de nouvelles soumissions. Le PDG Alfredo Pesoli a estimé la valeur de cet exploit sur le marché criminel entre 100 000 et 200 000 dollars, et a déclaré que "les mainteneurs et les fournisseurs ont été inondés par la quantité massive de bugs" découverts. Apple a déclaré au FT qu'elle était maintenant en contact avec l'entreprise et examinait son travail.

Apple a agi en juin, ajoutant un plafond et une période de "cool-off" de 30 jours sur son portail de sécurité, les chercheurs devant demander un quota plus élevé. Chaque faille présumée nécessite toujours une confirmation humaine, bien qu'Apple utilise l'IA en interne pour trier le volume. Apple a déclaré avoir "récemment ajusté le nombre de nouveaux rapports qu'un chercheur peut avoir ouverts simultanément", et que les chercheurs peuvent demander une limite plus élevée à tout moment.

Les mêmes outils fonctionnent pour Apple. Dans les mises à jour de sécurité de la semaine dernière, elle a attribué à des logiciels d'Anthropic et d'OpenAI la découverte de failles, et a publié environ cinq fois plus de correctifs qu'un cycle normal, selon le FT.

Un « flot de soumissions »

Le problème du volume de rapports de bugs par IA s'est amplifié ces derniers mois. En mai, l'entreprise de sécurité Bugcrowd, dont OpenAI est client, a déclaré que les soumissions via sa plateforme avaient plus que quadruplé en trois semaines en mars, et que la plupart étaient fausses. HackerOne et Nextcloud ont suspendu leurs programmes rémunérés en avril, Nextcloud déclarant qu'aucune récompense ne serait versée "quelle que soit la gravité" tant qu'une méthode de filtrage des rapports peu élaborés n'aurait pas été trouvée.

Le volume est alimenté par les récompenses offertes, Meta, Microsoft, Apple et Crypto.com versant au moins 58 millions de dollars à eux seuls en 2025, le plus haut niveau d'Apple atteignant 5 millions de dollars pour une seule découverte.

Parallèlement, les LLM deviennent de plus en plus aptes à détecter les bugs. En mars, Anthropic a introduit Mythos, un modèle axé sur la cybersécurité initialement réservé à des entreprises technologiques, des banques et des chercheurs sélectionnés dans le cadre du Projet Glasswing. Mozilla a déclaré avoir découvert 271 vulnérabilités dans Firefox lors de tests internes.

En mai, la startup de sécurité vietnamienne Calif a déclaré avoir utilisé une version préliminaire pour construire le premier exploit public de corruption de mémoire du noyau macOS capable de survivre à l'Application de l'intégrité de la mémoire (Memory Integrity Enforcement), la défense qu'Apple a annoncée en septembre dernier comme la plus grande amélioration de la sécurité de la mémoire dans l'histoire des systèmes d'exploitation grand public. Calif a trouvé les bugs le 25 avril et avait un exploit fonctionnel le 1er mai.

Au lieu de déposer un rapport, Calif a apporté l'exploit en personne au siège d'Apple en Californie, disant qu'elle voulait éviter d'être "enterrée dans le flot de soumissions" qui avait piégé les participants au concours de hacking Pwn2Own. Bynario a essayé le portail trois mois plus tard et n'a pas pu y accéder.

Menaces IA dans la crypto

En plus de traquer les menaces, l'IA est également utilisée pour concevoir des exploits dans l'espace crypto. Le fabricant de portefeuilles Coldcard, Coinkite, a suggéré que l'IA a probablement été utilisée pour découvrir un bug dans son micrologiciel open source qui était passé inaperçu pendant cinq ans, permettant aux attaquants de voler plus de 100 millions de dollars de ses portefeuilles matériels.

Cela survient deux mois après que Zcash a révélé que le chercheur Taylor Hornby, travaillant avec Claude Opus 4.8, avait trouvé deux lignes de code dans son pool blindé Orchard qui permettaient une falsification indétectable de ZEC pendant quatre ans — ce qui a incité la monnaie de confidentialité à déployer la mise à jour Ironwood le mois dernier pour corriger la vulnérabilité.