НовостиАкцииПроблема с AI-«спамом» Apple оставила нераскрытым macOS-эксплойт стоимостью $200K

Проблема с AI-«спамом» Apple оставила нераскрытым macOS-эксплойт стоимостью $200K

Автор: Decrypt·

Ключевые выводы

  • Apple в июне ввела лимит на число одновременно открытых отчётов об ошибках и 30-дневный период ожидания после того, как её команда безопасности оказалась перегружена AI-сгенерированными заявками с вымышленными уязвимостями.
  • Миланский стартап Bynario не смог подать через портал Apple реальный эксплойт повышения привилегий в macOS, поскольку компания уже отклонила дальнейшие заявки от этой фирмы.
  • Apple подтвердила Financial Times, что теперь связалась с Bynario и изучает её работу, а также отметила, что исследователи могут в любой момент запросить более высокий лимит отчётов.
  • Bugcrowd сообщила, что количество заявок на её платформе за три недели марта более чем учетверилось, причём большинство были сфабрикованы; после этого HackerOne и Nextcloud в апреле приостановили свои платные программы вознаграждений.
  • AI-инструменты одновременно помогают и в защите: Apple отметила софт Anthropic и OpenAI, который помог выявить уязвимости в обновлениях с примерно пятикратным числом исправлений по сравнению с обычным циклом.
  • AI-assisted выявление уязвимостей затронуло и криптоинфраструктуру, включая ошибку в firmware Coldcard, которая привела к кражам более чем на $100 million, и уязвимость Zcash, позволявшую незаметно подделывать ZEC в течение четырёх лет.
Проблема с AI-«спамом» Apple оставила нераскрытым macOS-эксплойт стоимостью $200K

Apple ограничила число отчётов об ошибках, которые исследователь безопасности может держать открытыми одновременно, после потока AI-сгенерированных заявок, описывающих несуществующие уязвимости. Это ограничение уже обернулось ощутимыми потерями: реальный эксплойт остался нераскрытым.

Согласно Financial Times, команда безопасности Apple оказалась перегружена заявками, созданными с помощью AI-инструментов, которые выдумывают несуществующие дефекты. В ответ Apple в июне ввела лимит и 30-дневный период ожидания на своём портале безопасности, обязав исследователей подавать заявку на более высокую квоту отчётов.

Этот лимит помешал миланскому стартапу в сфере кибербезопасности Bynario подать важную находку. Bynario сообщил FT, что использовал ChatGPT от OpenAI, чтобы выявить более 50 ошибок в последней версии macOS за три недели. Среди них была цепочка эксплуатации повышения привилегий — класс уязвимостей, который даёт атакующему полный контроль над машиной и остаётся одним из основных типов серьёзных атак на macOS с учётом более чем 100 миллионов активных пользователей операционной системы.

Bynario не смог подать отчёт, поскольку Apple уже отклонила дальнейшие заявки от компании. Генеральный директор Alfredo Pesoli оценил стоимость эксплойта на криминальном рынке в $100,000–$200,000 и заявил, что «maintainers and vendors have been flooded by the sheer amount of bugs».

Apple подтвердила FT, что теперь находится на связи с Bynario и изучает работу компании.

Apple заявила, что «recently adjusted the number of new reports a researcher can have open at once», и отметила, что исследователи могут в любой момент запросить более высокий лимит. Каждая предполагаемая уязвимость по-прежнему требует подтверждения человеком, хотя, по сообщениям, Apple использует AI внутри компании для сортировки потока входящих отчётов.

Та же категория инструментов работает и в пользу Apple. В обновлениях безопасности, выпущенных на прошлой неделе, компания указала софт Anthropic и OpenAI как помогший обнаружить уязвимости, а число исправлений составило примерно в пять раз больше, чем в обычном цикле, согласно FT. (9to5Mac также сообщал об этих упоминаниях AI.)

«Поток заявок»

За последние месяцы объём AI-помощи при сообщении об ошибках заметно вырос. В мае компания Bugcrowd, среди клиентов которой есть OpenAI, сообщила, что за три недели в марте количество заявок через её платформу более чем учетверилось, причём большинство из них были сфабрикованы.

HackerOne и Nextcloud приостановили свои платные программы в апреле. Nextcloud объявила на своей странице HackerOne, что вознаграждения не будут выплачиваться «regardless of severity» до тех пор, пока не будет внедрена фильтрация малозатратных отчётов.

Объём заявок частично подпитывается доступными вознаграждениями. Meta, Microsoft, Apple и Crypto.com в совокупности выплатили не менее $58 million в 2025 году, а верхняя планка вознаграждения Apple достигает $5 million за одну находку — этот потолок Apple установила в 2020 году, расширяя программу, впервые запущенную в 2016 году.

Одновременно большие языковые модели становятся всё более эффективными в выявлении реальных уязвимостей. В марте Anthropic представила Mythos — модель, ориентированную на кибербезопасность, к которой сначала имели доступ только отдельные технологические компании, банки и исследователи в рамках Project Glasswing. Mozilla заявила, что модель выявила 271 уязвимость в Firefox во время внутреннего тестирования.

В мае базирующийся во Вьетнаме стартап Calif сообщил, что использовал предварительную версию Mythos для создания первого публичного эксплойта повреждения памяти ядра macOS, способного пережить Memory Integrity Enforcement — защиту, которую Apple объявила в сентябре прошлого года как крупнейшее обновление защиты памяти в истории потребительских операционных систем. Calif обнаружила ошибки 25 апреля и получила рабочий эксплойт к 1 мая.

Вместо подачи через портал Apple компания Calif лично передала эксплойт в штаб-квартиру Apple в Калифорнии, заявив, что хотела избежать «getting buried in the submission flood», в котором оказались участники хакерского конкурса Pwn2Own. Через три месяца Bynario попыталась воспользоваться порталом и не смогла получить доступ.

AI-угрозы для криптоинфраструктуры

AI используется не только для поиска угроз, но и для создания эксплойтов в криптосфере. Производитель кошелька Coldcard, компания Coinkite, предположил, что AI, вероятно, был использован для обнаружения ошибки в её firmware с открытым исходным кодом, которая оставалась незамеченной пять лет и позволила атакующим украсть более $100 million из аппаратных кошельков.

Это произошло через два месяца после того, как Zcash раскрыла, что исследователь Taylor Hornby, работая с Claude Opus 4.8, нашёл две строки кода в её защищённом пуле Orchard, которые позволяли незаметно подделывать ZEC в течение четырёх лет. После этого privacy coin в прошлом месяце выпустила обновление Ironwood для устранения этой уязвимости.