زبالههای هوش مصنوعی برنامه پاداش باگ اپل را مسدود کرده و یک نقص ۲۰۰ هزار دلاری macOS را پنهان میکنند
موج هوش مصنوعی مولد در حال ایجاد یک جبهه غیرمنتظره در امنیت سایبری است، زیرا گزارشهای خودکار و بیکیفیت، مسیرهای سنتی افشای آسیبپذیری را اشغال کردهاند. یک نقص مهم در macOS که ارزش آن تا ۲۰۰,۰۰۰ دلار برآورد میشود، اخیراً گزارش نشد، زیرا سهمیه ارسال گزارشهای برنامه پاداش باگ اپل توسط «زبالههای هوش مصنوعی» (AI slop) تکمیل شده بود.
هزینه «زبالههای هوش مصنوعی» در امنیت سایبری
با در دسترستر شدن مدلهای زبانی بزرگ (LLMs)، موج جدیدی از تحقیقات امنیتی «کمتلاش» پدیدار شده است. محققان امنیتی بهطور فزایندهای از هوش مصنوعی برای تولید انبوه گزارشهای باگ استفاده میکنند که بسیاری از آنها حاوی آسیبپذیریهای «توهمی» هستند؛ یعنی خطاهای فنی که در آن هوش مصنوعی بهاشتباه یک نقص امنیتی غیرموجود را شناسایی میکند.
این هجوم دادههای خودکار و بیکیفیت، اپل را مجبور کرده است تا برای محافظت از منابع مهندسی خود، اقدامات شدیدی را اتخاذ کند. اپل برای مدیریت این حجم از نویز، اکنون تعداد گزارشهای باگی را که محققان میتوانند ارسال کنند محدود کرده و یک دوره انتظار اجباری ۳۰ روزه بین ارسالها اعمال میکند. اگرچه هدف از این کار حفظ کارایی مسیرهای گزارشدهی است، اما این محدودیتها در حال ایجاد نقاط کور خطرناکی در این اکوسیستم هستند.
یک آسیبپذیری ۲۰۰ هزار دلاری که توسط سهمیهها خاموش شد
پیامدهای واقعی این گلوگاه توسط استارتاپ امنیت سایبری ایتالیایی Bynario برجسته شد. این شرکت یک آسیبپذیری بحرانی در macOS کشف کرد که قادر است کنترل کامل یک ماشین هدف را در اختیار مهاجمان قرار دهد. با وجود شدت این نقص، Bynario نتوانست آن را از طریق کانالهای رسمی اپل گزارش کند، زیرا سهمیه ارسال گزارشها توسط سایر محققان قبلاً تکمیل شده بود.
آلفردو پسولی، مدیرعامل Bynario، ارزش بازار سیاه این آسیبپذیری خاص را بین ۱۰۰,۰۰۰ تا ۲۰۰,۰۰۰ دلار تخمین میزند. اگرچه اپل پس از این گزارشها با Bynario تماس گرفته است، اما این حادثه یک ریسک سیستماتیک رو به رشد را نشان میدهد: وقتی نویزهای خودکار مانع از گزارش باگهای پرخطر میشوند، کل پایگاه کاربران در معرض تهدیدات روز صفر (zero-day) باقی میمانند.
تغییر به سمت دفاع مبتنی بر هوش مصنوعی
نبرد علیه نویزهای تولید شده توسط هوش مصنوعی، در حال ایجاد تغییری در نحوه برخورد شرکتهای بزرگ فناوری با مدیریت آسیبپذیریها است. در حالی که محققان خارجی با محدودیتهای ارسال گزارش دست و پنجه نرم میکنند، اپل در حال تمرکز دوچندان بر قابلیتهای هوش مصنوعی داخلی خود است. این شرکت در حال حاضر از مدلهای Anthropic و OpenAI برای جستجوی پیشدستانه آسیبپذیریها در کدهای خود استفاده میکند.
این روند نشاندهنده یک تکامل بنیادی در چشمانداز پاداش باگ است. همانطور که راف پیلینگ از Sophos اشاره کرد، نقش برنامههای پاداش باگ از کشف آسیبپذیریها به سمت تأیید آنها «با سرعت ماشین» در حال تغییر است. ما در حال ورود به عصری هستیم که چالش اصلی تیمهای امنیتی دیگر فقط یافتن باگها نیست، بلکه تشخیص بین اکسپلویتهای واقعی و توهمات پربسامد هوش مصنوعی مولد است.
نکات کلیدی
- گلوگاههای سیستماتیک: گزارشهای باگ «توهمی» تولید شده توسط هوش مصنوعی، شرکتهایی مانند اپل را مجبور به اعمال محدودیتهای ارسال و دورههای انتظار میکند که میتواند بهطور ناخواسته مانع از گزارش نقصهای بحرانی و باارزش شود.
- تأثیر اقتصادی: آسیبپذیریهای با شدت بالا، مانند نقص macOS که توسط Bynario کشف شد، ارزش بسیار بالایی در بازار سیاه دارند (تا ۲۰۰,۰۰۰ دلار)، که باعث میشود تأخیر در کشف آنها یک ریسک مالی و امنیتی بزرگ باشد.
- آینده کشف: غولهای فناوری بهطور فزایندهای به سمت جستجوی داخلی آسیبپذیریها با استفاده از هوش مصنوعی (با استفاده از مدلهای OpenAI و Anthropic) حرکت میکنند تا با نویز و سرعت تهدیدات خودکار خارجی مقابله کنند.