据《金融时报》报道,Apple 在其安全团队被 AI 生成的、报告不存在漏洞的提交淹没后,限制了研究人员可同时提交的漏洞报告数量。该上限于 6 月实施,并设有 30 天冷却期,导致总部位于米兰的网络安全初创公司 Bynario 无法报告一条在犯罪市场上价值 10 万至 20 万美元的权限提升漏洞利用链。随着 AI 工具助力大规模发现漏洞,这一限制反映了整个行业面临的更广泛挑战:Bugcrowd 等平台报告称,3 月的提交量增加了四倍,而竞争对手 HackerOne 和 Nextcloud 于 4 月暂停了其付费漏洞赏金计划。
Bynario 使用 ChatGPT 发现 50 多个 macOS 漏洞
据《金融时报》报道,Bynario 使用 OpenAI 的 ChatGPT,在三周内发现了最新版本 macOS 中的 50 多个漏洞。其中一项发现是一条权限提升漏洞利用链,这类漏洞可让攻击者完全控制设备。首席执行官 Alfredo Pesoli 表示,该漏洞利用链在犯罪市场上的价值介于 10 万至 20 万美元之间。由于 Apple 已根据新上限拒绝接受更多提交,该公司无法报告这一漏洞。Apple 告诉《金融时报》,目前已与 Bynario 取得联系,并正在审查其工作。Pesoli 表示,“维护者和供应商已经被发现的大量漏洞淹没”。
Apple 的安全门户现在要求研究人员申请超出标准上限的更高配额。每个声称存在的漏洞仍需由人工确认,不过 Apple 正在内部使用 AI 对这些提交进行初步分类。Apple 表示,它“最近调整了研究人员可同时保留的未关闭新报告数量”,研究人员可随时申请更高上限。
提交量激增之际,漏洞赏金平台暂停计划
5 月,安全公司 Bugcrowd 表示,其平台在 3 月的三周内收到的提交量增加了四倍以上,其中大多数是虚假的。HackerOne 和 Nextcloud 于 4 月暂停了其付费计划,Nextcloud 表示,在找到筛选低投入报告的方法之前,“无论严重程度如何”都不会支付奖励。提交量受到所提供奖励的驱动,2025 年 Meta、Microsoft、Apple 和 Crypto.com 合计支付了至少 5800 万美元。Apple 自己的最高等级奖励单项发现可达 500 万美元。
总部位于越南的安全初创公司 Calif 于 5 月亲自将一个漏洞利用带到了 Apple 位于加利福尼亚州的总部,并表示希望避免“淹没在提交洪流中”,因为参加黑客竞赛 Pwn2Own 的参赛者已经遭遇了这种情况。Calif 曾使用 AI 工具的预览版本,构建出首个公开的 macOS 内核内存破坏漏洞利用,该漏洞利用能够在 Memory Integrity Enforcement 防御机制下仍能生效。Apple 于去年 9 月宣布了这一防御机制。Calif 于 4 月 25 日发现这些漏洞,并在 5 月 1 日前拥有了可运行的漏洞利用。三个月后,Bynario 尝试使用该门户,却无法提交。
Anthropic 和 OpenAI 工具发现 Apple 更新中的漏洞
据《金融时报》报道,在上周的安全更新中,Apple 将发现漏洞的功劳归于 Anthropic 和 OpenAI 的软件,修复数量约为正常周期的五倍。3 月,Anthropic 推出了 Mythos,这是一个专注于网络安全的模型,最初仅向 Project Glasswing 旗下选定的科技公司、银行和研究人员开放。Mozilla 表示,该工具在内部测试期间发现了 Firefox 中的 271 个漏洞。
Coinkite 因固件漏洞损失超过 1 亿美元
Coldcard 钱包制造商 Coinkite 暗示,AI 可能被用于发现其开源固件中的一个漏洞。该漏洞此前未被察觉地存在了五年,使攻击者能够从其硬件钱包中窃取超过 1 亿美元。两个月前,Zcash 披露称,研究人员 Taylor Hornby 与 Claude Opus 4.8 合作,在其 Orchard 隐私池中发现了两行代码,这两行代码允许攻击者在四年内秘密伪造 ZEC 而不被检测出来。Zcash 于上月推出 Ironwood 升级,以修复该漏洞。
常见问题
Apple 做了什么来应对 AI 生成的漏洞报告激增?
Apple 于 6 月限制了研究人员可同时提交的漏洞报告数量,并在其安全门户中加入了 30 天冷却期。现在,研究人员必须申请超出标准上限的更高配额。每个声称存在的漏洞仍需人工确认,不过 Apple 正在内部使用 AI 对提交内容进行初步分类。
Bynario 为什么未能报告 macOS 权限提升漏洞?
Bynario 使用 ChatGPT 在三周内发现了 50 多个 macOS 漏洞,其中包括一条价值介于 10 万至 20 万美元之间的权限提升漏洞利用链。由于 Apple 已根据为管理 AI 生成报告洪流而实施的新上限拒绝接受更多提交,该公司无法报告这一漏洞。
AI 工具如何助力 Apple 最近的安全更新?
据《金融时报》报道,在上周的安全更新中,Apple 将发现漏洞的功劳归于 Anthropic 和 OpenAI 的软件,修复数量约为正常周期的五倍。Anthropic 于 3 月推出 Mythos 模型,最初仅向选定的科技公司和研究人员开放;该模型在 Mozilla 的内部测试期间发现了 Firefox 中的 271 个漏洞。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复