苹果的人工智能漏洞问题导致一个20万美元的macOS漏洞未被报告

CN
Decrypt
关注
1小时前

苹果公司限制了研究人员一次可以提交的漏洞报告数量,因为其安全团队被大量人工智能生成的提交淹没,这些提交虚构了不存在的缺陷,金融时报 报道


这个限制已经使其错过了一个真实的漏洞。总部位于米兰的网络安全初创公司Bynario告诉该报,在三周内,它利用OpenAI的ChatGPT在最新版本的macOS中发现了50多个漏洞。其中包括一个特权升级利用链,这是一种将攻击者完全控制机器的缺陷类别。


Bynario无法报告这个漏洞,因为苹果公司已经拒绝了更多的提交。首席执行官阿尔弗雷多·佩索利将这个漏洞在黑市上的价值评估为10万美元到20万美元,并表示“维护者和供应商被发现的大量漏洞淹没了”。苹果公司告知《金融时报》它正在与该公司联系并审查其工作。


苹果在六月采取了行动,在其安全门户上增加了一个限制和30天的冷却期,研究人员需要申请更大的配额。每个声称的缺陷仍然需要人来确认,尽管苹果正在内部使用人工智能对这些大量提交进行分流。苹果表示,它“最近调整了研究人员可以同时开放的新报告数量”,并且研究人员可以随时请求更高的限制。


相同的工具对苹果也有效。在上周的安全更新中,它表彰了Anthropic和OpenAI的软件发现缺陷,并根据《金融时报》的报道,修复数量大约是正常周期的五倍。





“提交洪水”


人工智能漏洞报告数量的问题在最近几个月增长。在五月,安全公司Bugcrowd(其客户包括OpenAI),其平台上的提交在三月的三周内增加了四倍以上,其中大多数是虚假的。HackerOneNextcloud在四月暂停了他们的付费计划,Nextcloud表示在找到过滤低努力报告的方法之前,无论严重程度如何,都不会支付任何奖励。


这一数量是由奖励驱动的,Meta、微软、苹果和Crypto.com在2025年之间支付了至少5800万美元,而苹果自己的最高奖励达到500万美元,适用于一次发现。


与此同时,LLM(大规模语言模型)在发现漏洞方面变得越来越擅长。今年三月,Anthropic推出了Mythos,这是一个以网络为中心的模型,最初限制于某些技术公司、银行和研究人员使用,属于项目Glasswing。Mozilla表示在内部测试中发现了Firefox中的271个漏洞


在五月,总部位于越南的安全初创公司Calif表示,它使用预览版本成功构建了能够抵御内存完整性保护的首个公开的macOS内核内存损坏利用,该防御是苹果去年九月宣布的消费者操作系统历史上最大的内存安全升级。Calif在四月二十五日发现漏洞,并在五月一日之前有了一个有效的利用程序。


Calif选择亲自将利用程序带到苹果位于加利福尼亚的总部,而不是提交报告,称希望避免“被提交洪水淹没”,这是参加Pwn2Own黑客比赛的参赛者所经历的。Bynario在三个月后尝试访问该门户,却无法进入。


人工智能加密威胁


除了追踪威胁,人工智能还被用于设计加密领域的利用。Coldcard钱包制造商Coinkite暗示可能使用了人工智能来发现其开源固件中的一个漏洞,该漏洞未被注意了五年,使得攻击者能够从其硬件钱包中窃取超过1亿美元


这是在Zcash披露研究人员泰勒·霍恩比与Claude Opus 4.8合作,发现了其Orchard保护池中的两行代码的消息后两个月。该漏洞允许在四年内进行不可检测的ZEC伪造,促使隐私币上个月推出Ironwood升级以解决该漏洞。


免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下载

X

Telegram

Facebook

Reddit

复制链接