
فایننشال تایمز گزارش داد که اپل پس از آنکه تیم امنیتیاش با هجوم گزارشهای تولیدشده توسط هوش مصنوعی که نقصهای ساختگی را ایجاد میکنند، مواجه شد، محدودیتی برای تعداد گزارشهای آسیبپذیری که یک محقق میتواند به طور همزمان ثبت کند، اعمال کرده است.
این محدودیت، قبلاً به یک مورد واقعی ضرر رسانده است. شرکت نوپای امنیت سایبری بایناریو مستقر در میلان به این روزنامه گفت که از ChatGPT شرکت OpenAI برای یافتن بیش از ۵۰ باگ در جدیدترین نسخه macOS طی سه هفته استفاده کرده است. از جمله این باگها، یک زنجیره اکسپلویت ارتقاء امتیاز (privilege escalation) بود که نوعی نقص است و کنترل نامحدود یک دستگاه را به مهاجم میدهد.
بایناریو نتوانست آن را گزارش کند، زیرا اپل قبلاً از پذیرش گزارشهای بیشتر خودداری کرده بود. آلفردو پسولی، مدیر عامل این شرکت، ارزش این اکسپلویت را در بازار سیاه بین ۱۰۰,۰۰۰ تا ۲۰۰,۰۰۰ دلار تخمین زد و گفت: «نگهدارندگان و فروشندگان با حجم عظیمی از باگهای کشفشده غرق شدهاند.» اپل به فایننشال تایمز گفت که اکنون با این شرکت در تماس است و کار آن را بررسی میکند.
اپل در ماه ژوئن اقدام کرد و محدودیتی به همراه یک دوره انتظار ۳۰ روزه در پورتال امنیتی خود اضافه کرد، به طوری که محققان برای سهمیه بیشتر باید درخواست دهند. هر نقص ادعایی هنوز به تأیید انسان نیاز دارد، اگرچه اپل به طور داخلی از هوش مصنوعی برای دستهبندی این حجم استفاده میکند. اپل گفت که «اخیراً تعداد گزارشهای جدیدی را که یک محقق میتواند به طور همزمان باز داشته باشد، تنظیم کرده است» و محققان میتوانند در هر زمان برای سهمیه بالاتر درخواست دهند.
همین ابزارها برای اپل نیز کارساز هستند. طبق گزارش فایننشال تایمز، در بهروزرسانیهای امنیتی هفته گذشته، اپل نرمافزارهای Anthropic و OpenAI را به دلیل کشف نقصها مورد تقدیر قرار داد و حدود پنج برابر اصلاحات بیشتر از یک چرخه عادی را شامل میشد.
مسئله حجم گزارش باگهای هوش مصنوعی در ماههای اخیر افزایش یافته است. در ماه می، شرکت امنیتی Bugcrowd که مشتریانش شامل OpenAI نیز میشوند، گفت که ارسال گزارشها از طریق پلتفرم آن در طول سه هفته در ماه مارس بیش از چهار برابر شده و اکثر آنها ساختگی بودهاند. HackerOne و Nextcloud برنامههای پولی خود را در ماه آوریل به حالت تعلیق درآوردند، و Nextcloud اعلام کرد که هیچ پاداشی «صرف نظر از شدت» پرداخت نخواهد شد تا زمانی که راهی برای فیلتر کردن گزارشهای کمارزش پیدا کند.
این حجم گزارشها ناشی از پاداشهای ارائه شده است، به طوری که متا، مایکروسافت، اپل و Crypto.com روی هم رفته حداقل ۵۸ میلیون دلار در سال ۲۰۲۵ پرداخت میکنند، در حالی که بالاترین سطح پاداش اپل برای یک کشف منفرد به ۵ میلیون دلار میرسد.
همزمان، مدلهای زبان بزرگ (LLM) در شناسایی باگها به طور فزایندهای ماهرتر میشوند. در ماه مارس، Anthropic مدل Mythos را معرفی کرد، یک مدل سایبریمحور که ابتدا آن را تحت پروژه Glasswing به شرکتهای فناوری، بانکها و محققان منتخب محدود کرده بود. موزیلا اعلام کرد که در طول آزمایشهای داخلی، ۲۷۱ آسیبپذیری را در فایرفاکس کشف کرده است.
در ماه می، شرکت نوپای امنیتی Calif مستقر در ویتنام گفت که از یک نسخه پیشنمایش برای ساخت اولین اکسپلویت عمومی خرابی حافظه هسته macOS استفاده کرده است که قادر به عبور از قابلیت Memory Integrity Enforcement است؛ این قابلیتی که اپل سپتامبر گذشته به عنوان بزرگترین ارتقاء امنیت حافظه در تاریخ سیستمعاملهای مصرفکننده اعلام کرد. Calif این باگها را در ۲۵ آوریل پیدا کرد و تا ۱ می یک اکسپلویت فعال داشت.
Calif به جای ثبت گزارش، اکسپلویت را شخصاً به مقر اپل در کالیفرنیا برد و گفت که میخواهد از «غرق شدن در سیل گزارشها» که شرکتکنندگان در مسابقه هک Pwn2Own گرفتار آن شده بودند، جلوگیری کند. بایناریو سه ماه بعد پورتال را امتحان کرد و نتوانست وارد شود.
علاوه بر شکار تهدیدات، هوش مصنوعی برای مهندسی اکسپلویتها در فضای رمزارزها نیز استفاده میشود. شرکت Coinkite، تولیدکننده کیف پول Coldcard، پیشنهاد کرده است که احتمالاً از هوش مصنوعی برای کشف یک باگ در سفتافزار متنباز خود استفاده شده که برای پنج سال بدون توجه مانده بود و به مهاجمان امکان میداد تا بیش از ۱۰۰ میلیون دلار از کیف پولهای سختافزاری آن سرقت کنند.
این اتفاق دو ماه پس از آن رخ میدهد که Zcash فاش کرد محققی به نام تیلور هورنبی، با همکاری Claude Opus 4.8، دو خط کد در استخر محافظتشده Orchard خود پیدا کرده بود که امکان جعل غیرقابل کشف ZEC را برای چهار سال فراهم میکرد – و این امر باعث شد تا این رمزارز حریم خصوصی، بهروزرسانی Ironwood را ماه گذشته برای رفع این آسیبپذیری منتشر کند.