صفحه اصلیمرکز اخبار LBank
مشکل تولید محتوای بی‌کیفیت هوش مصنوعی اپل باعث شد یک اکسپلویت macOS به ارزش ۲۰۰ هزار دلار گزارش نشود
apples-ai-slop-problem-left-a-200k-macos-exploit-unreported
مشکل تولید محتوای بی‌کیفیت هوش مصنوعی اپل باعث شد یک اکسپلویت macOS به ارزش ۲۰۰ هزار دلار گزارش نشود
یک استارتاپ در میلان می‌گوید با استفاده از ChatGPT یک نقصِ تصاحب کامل در macOS پیدا کرده، اما قبل از اینکه بتواند آن را ثبت کند، به سقف جدید ارسال گزارش اپل برخورد کرده است.
2026-08-04 منبع:decrypt.co

به طور خلاصه

  • اپل پس از هجوم گزارش‌های تولیدشده توسط هوش مصنوعی، تعداد گزارش‌های باگی را که یک محقق می‌تواند به طور همزمان باز داشته باشد، محدود کرده است.
  • بایناریو می‌گوید که در عرض سه هفته بیش از ۵۰ باگ macOS را کشف کرده است، از جمله زنجیره‌ای که می‌تواند کنترل کامل یک مک را به مهاجم بدهد.
  • به‌روزرسانی‌های امنیتی اپل در این هفته حدود پنج برابر بیشتر از چرخه‌های قبلی، اصلاحات را شامل می‌شد.

فایننشال تایمز گزارش داد که اپل پس از آنکه تیم امنیتی‌اش با هجوم گزارش‌های تولیدشده توسط هوش مصنوعی که نقص‌های ساختگی را ایجاد می‌کنند، مواجه شد، محدودیتی برای تعداد گزارش‌های آسیب‌پذیری که یک محقق می‌تواند به طور همزمان ثبت کند، اعمال کرده است.

این محدودیت، قبلاً به یک مورد واقعی ضرر رسانده است. شرکت نوپای امنیت سایبری بایناریو مستقر در میلان به این روزنامه گفت که از ChatGPT شرکت OpenAI برای یافتن بیش از ۵۰ باگ در جدیدترین نسخه macOS طی سه هفته استفاده کرده است. از جمله این باگ‌ها، یک زنجیره اکسپلویت ارتقاء امتیاز (privilege escalation) بود که نوعی نقص است و کنترل نامحدود یک دستگاه را به مهاجم می‌دهد.

بایناریو نتوانست آن را گزارش کند، زیرا اپل قبلاً از پذیرش گزارش‌های بیشتر خودداری کرده بود. آلفردو پسولی، مدیر عامل این شرکت، ارزش این اکسپلویت را در بازار سیاه بین ۱۰۰,۰۰۰ تا ۲۰۰,۰۰۰ دلار تخمین زد و گفت: «نگهدارندگان و فروشندگان با حجم عظیمی از باگ‌های کشف‌شده غرق شده‌اند.» اپل به فایننشال تایمز گفت که اکنون با این شرکت در تماس است و کار آن را بررسی می‌کند.

اپل در ماه ژوئن اقدام کرد و محدودیتی به همراه یک دوره انتظار ۳۰ روزه در پورتال امنیتی خود اضافه کرد، به طوری که محققان برای سهمیه بیشتر باید درخواست دهند. هر نقص ادعایی هنوز به تأیید انسان نیاز دارد، اگرچه اپل به طور داخلی از هوش مصنوعی برای دسته‌بندی این حجم استفاده می‌کند. اپل گفت که «اخیراً تعداد گزارش‌های جدیدی را که یک محقق می‌تواند به طور همزمان باز داشته باشد، تنظیم کرده است» و محققان می‌توانند در هر زمان برای سهمیه بالاتر درخواست دهند.

همین ابزارها برای اپل نیز کارساز هستند. طبق گزارش فایننشال تایمز، در به‌روزرسانی‌های امنیتی هفته گذشته، اپل نرم‌افزارهای Anthropic و OpenAI را به دلیل کشف نقص‌ها مورد تقدیر قرار داد و حدود پنج برابر اصلاحات بیشتر از یک چرخه عادی را شامل می‌شد.

«سیل گزارش‌ها»

مسئله حجم گزارش باگ‌های هوش مصنوعی در ماه‌های اخیر افزایش یافته است. در ماه می، شرکت امنیتی Bugcrowd که مشتریانش شامل OpenAI نیز می‌شوند، گفت که ارسال گزارش‌ها از طریق پلتفرم آن در طول سه هفته در ماه مارس بیش از چهار برابر شده و اکثر آنها ساختگی بوده‌اند. HackerOne و Nextcloud برنامه‌های پولی خود را در ماه آوریل به حالت تعلیق درآوردند، و Nextcloud اعلام کرد که هیچ پاداشی «صرف نظر از شدت» پرداخت نخواهد شد تا زمانی که راهی برای فیلتر کردن گزارش‌های کم‌ارزش پیدا کند.

این حجم گزارش‌ها ناشی از پاداش‌های ارائه شده است، به طوری که متا، مایکروسافت، اپل و Crypto.com روی هم رفته حداقل ۵۸ میلیون دلار در سال ۲۰۲۵ پرداخت می‌کنند، در حالی که بالاترین سطح پاداش اپل برای یک کشف منفرد به ۵ میلیون دلار می‌رسد.

همزمان، مدل‌های زبان بزرگ (LLM) در شناسایی باگ‌ها به طور فزاینده‌ای ماهرتر می‌شوند. در ماه مارس، Anthropic مدل Mythos را معرفی کرد، یک مدل سایبری‌محور که ابتدا آن را تحت پروژه Glasswing به شرکت‌های فناوری، بانک‌ها و محققان منتخب محدود کرده بود. موزیلا اعلام کرد که در طول آزمایش‌های داخلی، ۲۷۱ آسیب‌پذیری را در فایرفاکس کشف کرده است.

در ماه می، شرکت نوپای امنیتی Calif مستقر در ویتنام گفت که از یک نسخه پیش‌نمایش برای ساخت اولین اکسپلویت عمومی خرابی حافظه هسته macOS استفاده کرده است که قادر به عبور از قابلیت Memory Integrity Enforcement است؛ این قابلیتی که اپل سپتامبر گذشته به عنوان بزرگترین ارتقاء امنیت حافظه در تاریخ سیستم‌عامل‌های مصرف‌کننده اعلام کرد. Calif این باگ‌ها را در ۲۵ آوریل پیدا کرد و تا ۱ می یک اکسپلویت فعال داشت.

Calif به جای ثبت گزارش، اکسپلویت را شخصاً به مقر اپل در کالیفرنیا برد و گفت که می‌خواهد از «غرق شدن در سیل گزارش‌ها» که شرکت‌کنندگان در مسابقه هک Pwn2Own گرفتار آن شده بودند، جلوگیری کند. بایناریو سه ماه بعد پورتال را امتحان کرد و نتوانست وارد شود.

تهدیدات رمزارزی هوش مصنوعی

علاوه بر شکار تهدیدات، هوش مصنوعی برای مهندسی اکسپلویت‌ها در فضای رمزارزها نیز استفاده می‌شود. شرکت Coinkite، تولیدکننده کیف پول Coldcard، پیشنهاد کرده است که احتمالاً از هوش مصنوعی برای کشف یک باگ در سفت‌افزار متن‌باز خود استفاده شده که برای پنج سال بدون توجه مانده بود و به مهاجمان امکان می‌داد تا بیش از ۱۰۰ میلیون دلار از کیف پول‌های سخت‌افزاری آن سرقت کنند.

این اتفاق دو ماه پس از آن رخ می‌دهد که Zcash فاش کرد محققی به نام تیلور هورنبی، با همکاری Claude Opus 4.8، دو خط کد در استخر محافظت‌شده Orchard خود پیدا کرده بود که امکان جعل غیرقابل کشف ZEC را برای چهار سال فراهم می‌کرد – و این امر باعث شد تا این رمزارز حریم خصوصی، به‌روزرسانی Ironwood را ماه گذشته برای رفع این آسیب‌پذیری منتشر کند.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!