ИИ-мусор засоряет программу bug bounty Apple, скрывая уязвимость macOS стоимостью $200 000
Бум генеративного ИИ создает неожиданную передовую в кибербезопасности: низкокачественные автоматизированные отчеты перегружают традиционные каналы раскрытия уязвимостей. Серьезная уязвимость macOS, оцениваемая в сумму до 200 000 долларов, недавно осталась незамеченной, потому что квота Apple на подачу отчетов в программе bug bounty была исчерпана из-за «ИИ-мусора».
Цена «ИИ-мусора» в кибербезопасности
По мере того как большие языковые модели (LLM) становятся все более доступными, появляется новая волна «ленивых» исследований безопасности. Исследователи все чаще используют ИИ для штамповки огромных объемов отчетов об ошибках, многие из которых содержат «галлюцинированные» уязвимости — технические ошибки, при которых ИИ ошибочно идентифицирует несуществующую брешь в защите.
Этот приток автоматизированных низкокачественных данных вынудил Apple принять радикальные меры для защиты своих инженерных ресурсов. Чтобы справиться с информационным шумом, Apple теперь ограничивает количество отчетов, которые могут подавать исследователи, и вводит обязательный 30-дневный период ожидания (cooldown period) между заявками. Хотя эти ограничения призваны поддерживать эффективность работы каналов, они создают опасные слепые зоны в экосистеме.
Уязвимость стоимостью $200 000, замолченная квотами
Реальные последствия этого «узкого места» были продемонстрированы итальянским стартапом в сфере кибербезопасности Bynario. Фирма обнаружила критическую уязвимость macOS, способную предоставить злоумышленникам полный контроль над целевым устройством. Несмотря на серьезность проблемы, Bynario не смогла сообщить о ней через официальные каналы Apple, так как квота на подачу отчетов уже была исчерпана другими исследователями.
Альфредо Пезоли, генеральный директор Bynario, оценивает стоимость этой конкретной уязвимости на черном рынке в сумму от 100 000 до 200 000 долларов. Хотя после публикации отчетов Apple связалась с Bynario, этот инцидент подчеркивает растущий системный риск: когда автоматизированный шум мешает сообщению о критических багах, вся пользовательская база остается беззащитной перед угрозами нулевого дня.
Сдвиг в сторону защиты на базе ИИ
Борьба с шумом, создаваемым ИИ, меняет подход технологических гигантов к управлению уязвимостями. Пока внешние исследователи сталкиваются с ограничениями на количество заявок, Apple делает ставку на внутренние возможности ИИ. В настоящее время компания использует модели от Anthropic и OpenAI для проактивного поиска уязвимостей в собственных кодовых базах.
Эта тенденция указывает на фундаментальную эволюцию ландшафта bug bounty. Как отметил Рэйф Пиллинг из Sophos, роль программ bug bounty смещается от обнаружения уязвимостей к их проверке «со скоростью машины». Мы вступаем в эпоху, когда основной задачей команд безопасности становится не просто поиск багов, а умение отличать реальные эксплойты от высокочастотных галлюцинаций генеративного ИИ.
Основные выводы
- Системные узкие места: Создаваемые ИИ «галлюцинированные» отчеты об ошибках вынуждают такие компании, как Apple, вводить ограничения на количество заявок и периоды ожидания, что может непреднамеренно блокировать сообщения о критических и дорогостоящих уязвимостях.
- Экономический эффект: Уязвимости высокой степени серьезности, такие как ошибка macOS, обнаруженная Bynario, имеют огромную стоимость на черном рынке (до 200 000 долларов), что делает их несвоевременное обнаружение значительным финансовым риском и угрозой безопасности.
- Будущее поиска уязвимостей: Технологические гиганты все чаще переходят к внутреннему поиску уязвимостей с помощью ИИ (используя модели от OpenAI и Anthropic), чтобы противостоять шуму и скорости автоматизированных внешних угроз.