Домой Новости ИИ Искусственный интеллект завалил Apple поддельными отчетами об уязвимостях

Искусственный интеллект завалил Apple поддельными отчетами об уязвимостях

Автоматизированные отчеты затрудняют работу специалистов, замедляя исправление критических брешей в безопасности macOS и iOS.

Генеративный искусственный интеллект стал серьезным вызовом для специалистов по кибербезопасности во всем мире. Несмотря на то, что технология помогает ускорить поиск и устранение критических уязвимостей, она также сделала возможным массовое создание фальшивых отчетов, которыми оказались переполнены системы обработки данных компании Apple.

Проблема с наплывом фальшивых отчетов

Огромный поток обращений, созданных с помощью нейросетей, заставил Apple пересмотреть политику своей программы поощрения за найденные уязвимости. Новые правила создали дополнительные барьеры для исследователей из компании Bynario, которые столкнулись с задержками при отправке информации о реальных угрозах. В их числе оказалась критическая брешь, позволяющая повысить привилегии, рыночная стоимость которой оценивается в 200 000 долларов. Представители Apple уже подтвердили изданию Financial Times факт коммуникации с Bynario по данному вопросу.

Чтобы снизить нагрузку, Apple ввела жесткие лимиты на количество одновременно открытых отчетов для одного специалиста. Теперь исследователи обязаны соблюдать «период охлаждения» длительностью 30 дней, если квота была исчерпана, хотя ее расширение возможно через специальный портал безопасности. Аналогичные трудности возникли и у других проектов: так, команда curl еще в начале 2024 года сообщала о росте числа бесполезных заявок. К 2025 году доля подтвержденных уязвимостей в их программе упала ниже 5%, тогда как до массового распространения ИИ этот показатель достигал 15%.

Реальная угроза в macOS Screen Sharing

Введенные квоты вызывают опасения у экспертов, поскольку ИИ помогает специалистам находить и вполне легитимные баги. Команда Bynario, состоящая из семи человек, в прошлом году передала Apple восемь эксплойтов, однако за последние три недели при помощи ChatGPT им удалось обнаружить уже более 50 уязвимостей. Введенные ограничения привели к тому, что часть этих находок была временно заблокирована для отправки.

Один из таких кейсов, получивший идентификатор CVE-2026-43760, касался устаревшего кода аутентификации паролей VNC в функции Screen Sharing операционной системы macOS. Уязвимость позволяла аутентифицированному пользователю читать защищенные файлы за пределами разрешенной области, что в конечном итоге приводило к выполнению команд с правами root. Примечательно, что метод не повреждал память и не обнаруживался системой защиты Apple Memory Integrity Enforcement. Напомним, что другие исследователи обнаружили уязвимости в Apple Private Relay, которые позволяют раскрыть реальный IP-адрес пользователя.

Масштабные обновления и роль ИИ в защите

Ключевая проблема состоит в том, что ручной разбор заявок требует колоссальных человеческих ресурсов, в то время как ИИ генерирует отчеты практически мгновенно. Тем не менее, технологии поиска ошибок показывают и обратную, положительную сторону. В конце июля Apple выпустила масштабное обновление, устранившее около 200 проблем в iOS, Safari, App Store и ядре macOS. Еще более впечатляющих результатов достиг браузер Google Chrome: последние два релиза закрыли более 1000 уязвимостей, что суммарно превышает показатели предыдущих 23 версий. Это вынудило разработчиков значительно ускорить график выхода патчей безопасности.

Символ искусственного интеллекта на экране компьютера
ИИ создает как реальные патчи, так и бесполезные отчеты Источник: techspot.com
Источник: https://www.techspot.com