ШІ-сміття забиває програму Bug Bounty від Apple, приховуючи вразливість macOS вартістю $200 000

Стрибок популярності генеративного ШІ створює неочікуваний новий фронт у кібербезпеці, оскільки низькоякісні автоматизовані звіти перевантажують традиційні канали розкриття вразливостей. Значна вразливість macOS, вартість якої оцінюється у 200 000 доларів, нещодавно не була зареєстрована, оскільки квота Apple на подання звітів у програмі Bug Bounty була вичерпана через «ШІ-сміття».

Ціна «ШІ-сміття» в кібербезпеці

Оскільки великі мовні моделі (LLM) стають доступнішими, з'явилася нова хвиля «поверхневих» досліджень безпеки. Дослідники безпеки дедалі частіше використовують ШІ для штампування величезних обсягів звітів про помилки, багато з яких містять «галюциновані» вразливості — технічні помилки, коли ШІ неправильно ідентифікує неіснуючу проблему безпеки.

Цей приплив автоматизованих низькоякісних даних змусив Apple вжити радикальних заходів для захисту своїх інженерних ресурсів. Щоб впоратися з шумом, Apple тепер обмежує кількість звітів про помилки, які можуть подавати дослідники, і запроваджує обов'язковий 30-денний період «охолодження» між поданнями. Хоча ці обмеження мають на меті підтримання ефективності каналів розкриття, вони створюють небезпечні сліпі зони в екосистемі.

Вразливість вартістю $200 000, приглушена квотами

Реальні наслідки цього «вузького місця» були підкреслені італійським стартапом у сфері кібербезпеки Bynario. Фірма виявила критичну вразливість macOS, яка здатна надати зловмисникам повний контроль над цільовим комп'ютером. Попри серйозність помилки, Bynario не змогла повідомити про неї через офіційні канали Apple, оскільки квота на подання звітів уже була вичерпана іншими дослідниками.

Альфредо Пезолі, генеральний директор Bynario, оцінює вартість цієї конкретної вразливості на чорному ринку в межах від 100 000 до 200 000 доларів. Хоча згодом Apple зв'язалася з Bynario після отримання звітів, цей інцидент підкреслює зростаючий системний ризик: коли автоматизований шум перешкоджає повідомленню про критичні баги, вся база користувачів залишається під загрозою атак нульового дня.

Зсув у бік захисту на основі ШІ

Боротьба з шумом, створеним ШІ, стимулює зміну підходів технологічних гігантів до управління вразливостями. Поки зовнішні дослідники стикаються з обмеженнями на подання звітів, Apple подвоює зусилля у розвитку власних можливостей ШІ. Зараз компанія використовує моделі від Anthropic та OpenAI для проактивного пошуку вразливостей у власних кодових базах.

Цей тренд свідчить про фундаментальну еволюцію ландшафту Bug Bounty. Як зазначив Рейф Піллінг із Sophos, роль програм Bug Bounty зміщується від виявлення вразливостей до їх перевірки «зі швидкістю машини». Ми входимо в еру, коли головним викликом для команд безпеки є вже не просто пошук багів, а відрізнення справжніх експлойтів від високочастотних «галюцинацій» генеративного ШІ.

Основні висновки

  • Системні вузькі місця: Згенеровані ШІ «галюциновані» звіти про помилки змушують такі компанії, як Apple, запроваджувати обмеження на кількість подань та періоди «охолодження», що може ненавмисно блокувати повідомлення про критичні, високовартісні вразливості.
  • Економічний вплив: Вразливості високого рівня серйозності, такі як помилка macOS, виявлена Bynario, мають величезну вартість на чорному ринку (до $200 000), що робить їхнє запізніле виявлення значним фінансовим ризиком і ризиком для безпеки.
  • Майбутнє пошуку вразливостей: Технологічні гіганти дедалі більше переходять до внутрішнього пошуку вразливостей за допомогою ШІ (використовуючи моделі від OpenAI та Anthropic), щоб боротися з шумом і швидкістю автоматизованих зовнішніх загроз.