
Apple telah membatasi berapa banyak laporan kerentanan yang dapat diajukan seorang peneliti secara bersamaan, setelah tim keamanannya kewalahan oleh pengajuan yang dihasilkan AI yang menciptakan celah yang tidak ada, lapor Financial Times.
Pembatasan tersebut telah merugikannya dalam kasus nyata. Startup keamanan siber yang berbasis di Milan, Bynario, mengatakan kepada surat kabar tersebut bahwa mereka menggunakan ChatGPT OpenAI untuk menemukan lebih dari 50 bug di versi macOS terbaru selama tiga minggu. Di antaranya adalah rantai eksploitasi peningkatan hak istimewa, sebuah kelas celah yang memberikan kendali tak terbatas kepada penyerang atas sebuah mesin.
Bynario tidak dapat melaporkannya, karena Apple telah menolak pengajuan lebih lanjut. Chief executive Alfredo Pesoli memperkirakan nilai eksploitasi tersebut di pasar kriminal antara $100.000 dan $200.000, dan mengatakan "pemelihara dan vendor telah dibanjiri oleh banyaknya bug" yang ditemukan. Apple mengatakan kepada FT bahwa mereka kini telah menghubungi perusahaan tersebut dan meninjau pekerjaannya.
Apple bergerak pada bulan Juni, menambahkan batasan dan periode pendinginan 30 hari di portal keamanannya, dengan peneliti diwajibkan untuk mengajukan kuota yang lebih besar. Setiap dugaan celah masih memerlukan konfirmasi manusia, meskipun Apple menggunakan AI secara internal untuk memilah tumpukan laporan. Apple mengatakan pihaknya "baru-baru ini menyesuaikan jumlah laporan baru yang dapat dibuka seorang peneliti secara bersamaan," dan bahwa peneliti dapat meminta batas yang lebih tinggi kapan saja.
Alat yang sama juga berfungsi untuk Apple. Dalam pembaruan keamanan minggu lalu, Apple mengkreditkan perangkat lunak Anthropic dan OpenAI karena menemukan celah, dan membawa sekitar lima kali lebih banyak perbaikan dari siklus normal, menurut FT.
Isu volume pelaporan bug AI telah meningkat dalam beberapa bulan terakhir. Pada bulan Mei, perusahaan keamanan Bugcrowd, yang kliennya termasuk OpenAI, mengatakan pengajuan melalui platformnya meningkat lebih dari empat kali lipat selama tiga minggu di bulan Maret, dan sebagian besar adalah palsu. HackerOne dan Nextcloud menangguhkan program berbayar mereka pada bulan April, dengan Nextcloud menyatakan tidak akan ada hadiah yang dibayarkan "terlepas dari tingkat keparahannya" sampai mereka menemukan cara untuk menyaring laporan dengan upaya rendah.
Volume ini didorong oleh hadiah yang ditawarkan, dengan Meta, Microsoft, Apple, dan Crypto.com membayar setidaknya $58 juta di antara mereka pada tahun 2025, sementara tingkat tertinggi Apple sendiri mencapai $5 juta untuk satu penemuan.
Pada saat yang sama, LLM semakin mahir dalam mendeteksi bug. Pada bulan Maret, Anthropic memperkenalkan Mythos, sebuah model yang berfokus pada siber yang awalnya dibatasi untuk perusahaan teknologi terpilih, bank, dan peneliti di bawah Project Glasswing. Mozilla mengatakan pihaknya menemukan 271 kerentanan di Firefox selama pengujian internal.
Pada bulan Mei, startup keamanan asal Vietnam, Calif, mengatakan pihaknya telah menggunakan versi pratinjau untuk membangun eksploitasi korupsi memori kernel macOS publik pertama yang mampu bertahan dari Memory Integrity Enforcement, pertahanan yang diumumkan Apple pada September lalu sebagai peningkatan keamanan memori terbesar dalam sejarah sistem operasi konsumen. Calif menemukan bug tersebut pada 25 April dan memiliki eksploitasi yang berfungsi pada 1 Mei.
Alih-alih mengajukan laporan, Calif membawa eksploitasi tersebut langsung ke markas Apple di California secara langsung, mengatakan ingin menghindari "terkubur dalam banjir pengajuan" yang dialami oleh peserta kontes peretasan Pwn2Own. Bynario mencoba portal tersebut tiga bulan kemudian dan tidak berhasil masuk.
Selain memburu ancaman, AI juga digunakan untuk merekayasa eksploitasi di ruang kripto. Produsen dompet Coldcard, Coinkite, menyarankan bahwa AI kemungkinan digunakan untuk mengungkap bug pada firmware sumber terbukanya yang tidak terdeteksi selama lima tahun, memungkinkan penyerang mencuri lebih dari $100 juta dari dompet perangkat kerasnya.
Hal ini terjadi dua bulan setelah Zcash mengungkapkan bahwa peneliti Taylor Hornby, bekerja sama dengan Claude Opus 4.8, telah menemukan dua baris kode di kolam terlindungi Orchard-nya yang memungkinkan pemalsuan ZEC yang tidak terdeteksi selama empat tahun—mendorong koin privasi tersebut untuk meluncurkan peningkatan Ironwood bulan lalu untuk mengatasi kerentanan tersebut.