
Apple a plafonat numărul de rapoarte de vulnerabilități pe care un cercetător le poate depune simultan, după ce echipa sa de securitate a fost copleșită de trimiteri generate de inteligența artificială, care inventează vulnerabilități inexistente, a relatat _Financial Times_.
Plafonul i-a costat deja o descoperire reală. Startup-ul de securitate cibernetică Bynario, cu sediul în Milano, a declarat ziarului că a folosit ChatGPT de la OpenAI pentru a descoperi peste 50 de erori în cea mai recentă versiune de macOS, pe parcursul a trei săptămâni. Printre acestea se numără un lanț de exploatare pentru escaladarea privilegiilor, o clasă de vulnerabilitate care oferă unui atacator controlul nerestricționat asupra unei mașini.
Bynario nu a putut raporta această vulnerabilitate, deoarece Apple refuzase deja alte trimiteri. Directorul executiv Alfredo Pesoli a estimat valoarea exploit-ului pe piața neagră între 100.000 și 200.000 de dolari și a spus că „dezvoltatorii și furnizorii au fost copleșiți de cantitatea enormă de erori” descoperite. Apple a declarat pentru _FT_ că este acum în contact cu firma și că revizuiește munca acesteia.
Apple a acționat în iunie, adăugând un plafon și o perioadă de „răcire” de 30 de zile pe portalul său de securitate, cercetătorii fiind nevoiți să solicite o cotă mai mare. Fiecare presupusă vulnerabilitate necesită încă o confirmare umană, deși Apple utilizează AI intern pentru a gestiona volumul. Apple a declarat că a „ajustat recent numărul de rapoarte noi pe care un cercetător le poate avea deschise simultan” și că cercetătorii pot solicita o limită mai mare în orice moment.
Aceleași instrumente funcționează și pentru Apple. În actualizările de securitate de săptămâna trecută, a creditat software-ul Anthropic și OpenAI pentru descoperirea vulnerabilităților și a inclus de aproximativ cinci ori mai multe corecții decât un ciclu normal, conform _FT_.
Problema volumului de raportări de erori generate de AI a crescut în ultimele luni. În mai, firma de securitate Bugcrowd, ai cărei clienți includ OpenAI, a declarat că trimiterile prin intermediul platformei sale s-au cvadruplat în decurs de trei săptămâni în martie, iar majoritatea erau false. HackerOne și Nextcloud și-au suspendat programele plătite în aprilie, Nextcloud afirmând că nu vor fi plătite recompense „indiferent de gravitate” până când nu va găsi o modalitate de a filtra rapoartele cu efort redus.
Volumul este determinat de recompensele oferite, Meta, Microsoft, Apple și Crypto.com plătind cel puțin 58 de milioane de dolari în total până în 2025, în timp ce nivelul superior al Apple ajunge la 5 milioane de dolari pentru o singură descoperire.
În același timp, modelele lingvistice mari (LLM) devin din ce în ce mai pricepute în detectarea erorilor. În martie, Anthropic a introdus Mythos, un model axat pe securitate cibernetică, pe care l-a restricționat inițial unor companii de tehnologie, bănci și cercetători selectați, în cadrul Proiectului Glasswing. Mozilla a declarat că a descoperit 271 de vulnerabilități în Firefox în timpul testelor interne.
În mai, startup-ul de securitate Calif, din Vietnam, a declarat că a folosit o versiune preliminară pentru a construi primul exploit public de corupție a memoriei kernel-ului macOS capabil să supraviețuiască „Memory Integrity Enforcement” (aplicării integrității memoriei), apărarea anunțată de Apple în septembrie anul trecut ca fiind cea mai mare actualizare de siguranță a memoriei din istoria sistemelor de operare pentru consumatori. Calif a descoperit erorile pe 25 aprilie și avea un exploit funcțional până pe 1 mai.
În loc să depună un raport, Calif a dus exploit-ul personal la sediul central al Apple din California, spunând că dorește să evite „a fi îngropată în valul de trimiteri” în care fuseseră prinși participanții la concursul de hacking Pwn2Own. Bynario a încercat portalul trei luni mai târziu și nu a putut accesa.
Pe lângă detectarea amenințărilor, AI este folosită și pentru a crea exploit-uri în spațiul cripto. Producătorul de portofele Coldcard, Coinkite, a sugerat că AI a fost probabil utilizată pentru a descoperi o eroare în firmware-ul său open source, care a trecut neobservată timp de cinci ani, permițând atacatorilor să fure peste 100 de milioane de dolari din portofelele sale hardware.
Acest lucru vine la două luni după ce Zcash a dezvăluit că cercetătorul Taylor Hornby, lucrând cu Claude Opus 4.8, a descoperit două linii de cod în pool-ul său protejat (shielded pool) Orchard, care permiteau contrafacerea nedetectabilă a ZEC timp de patru ani – determinând moneda de confidențialitate (privacy coin) să lanseze upgrade-ul Ironwood luna trecută pentru a remedia vulnerabilitatea.








