Le « slop » de l'IA sature le programme de bug bounty d'Apple, masquant une faille macOS de 200 000 $

L'essor de l'IA générative crée un nouveau front inattendu en cybersécurité, alors que des rapports automatisés de faible qualité submergent les processus traditionnels de divulgation de vulnérabilités. Une faille macOS importante, estimée à 200 000 $, n'a pas été signalée récemment car le quota de soumission du programme de bug bounty d'Apple avait été épuisé par le « slop » de l'IA.

Le coût du « slop » de l'IA en cybersécurité

À mesure que les modèles de langage étendus (LLM) deviennent plus accessibles, une nouvelle vague de recherche en sécurité « à faible effort » a émergé. Les chercheurs en sécurité utilisent de plus en plus l'IA pour produire massivement des rapports de bugs, dont beaucoup contiennent des vulnérabilités « hallucinées » — des erreurs techniques où l'IA identifie incorrectement une faille de sécurité inexistante.

Cet afflux de données automatisées et de faible qualité a forcé Apple à prendre des mesures drastiques pour protéger ses ressources d'ingénierie. Pour gérer ce bruit, Apple plafonne désormais le nombre de rapports de bugs que les chercheurs peuvent soumettre et impose une période de latence obligatoire de 30 jours entre chaque soumission. Bien que ces restrictions visent à maintenir l'efficacité du processus, elles créent des angles morts dangereux dans l'écosystème.

Une vulnérabilité de 200 000 $ réduite au silence par les quotas

Les conséquences concrètes de ce goulot d'étranglement ont été mises en lumière par la startup italienne de cybersécurité Bynario. La firme a découvert une vulnérabilité critique de macOS capable d'accorder aux attaquants un contrôle total sur une machine cible. Malgré la gravité de la faille, Bynario n'a pas pu la signaler via les canaux officiels d'Apple car le quota de soumission avait déjà été atteint par d'autres chercheurs.

Alfredo Pesoli, PDG de Bynario, estime la valeur sur le marché noir de cette vulnérabilité spécifique entre 100 000 $ et 200 000 $. Bien qu'Apple ait depuis contacté Bynario suite aux rapports, l'incident souligne un risque systémique croissant : lorsque le bruit automatisé empêche le signalement de bugs à fort impact, l'ensemble de la base d'utilisateurs reste exposé aux menaces zero-day.

Le passage vers une défense pilotée par l'IA

La lutte contre le bruit généré par l'IA entraîne un changement dans la manière dont les géants de la technologie abordent la gestion des vulnérabilités. Alors que les chercheurs externes sont confrontés à des plafonds de soumission, Apple redouble d'efforts en renforçant ses capacités d'IA internes. L'entreprise s'appuie actuellement sur des modèles d'Anthropic et d'OpenAI pour traquer proactivement les vulnérabilités au sein de ses propres bases de code.

Cette tendance suggère une évolution fondamentale du paysage du bug bounty. Comme l'a noté Rafe Pilling de Sophos, le rôle des programmes de bug bounty passe de la découverte de vulnérabilités à leur validation « à la vitesse de la machine ». Nous entrons dans une ère où le principal défi pour les équipes de sécurité n'est plus seulement de trouver des bugs, mais de distinguer les exploits réels des hallucinations à haute fréquence de l'IA générative.

Points clés à retenir

  • Goulots d'étranglement systémiques : Les rapports de bugs « hallucinés » générés par l'IA obligent des entreprises comme Apple à mettre en place des plafonds de soumission et des périodes de latence, ce qui peut involontairement bloquer le signalement de failles critiques et de grande valeur.
  • Impact économique : Les vulnérabilités de haute sévérité, telles que la faille macOS découverte par Bynario, affichent des valeurs massives sur le marché noir (jusqu'à 200 000 $), faisant de leur découverte tardive un risque financier et de sécurité majeur.
  • L'avenir de la détection : Les géants de la technologie se tournent de plus en plus vers une recherche de vulnérabilités interne pilotée par l'IA (en utilisant des modèles d'OpenAI et d'Anthropic) pour lutter contre le bruit et la rapidité des menaces externes automatisées.