La basura de la IA obstruye el programa de recompensas por errores de Apple, ocultando un fallo de macOS de 200.000 dólares

El auge de la IA generativa está creando un frente inesperado en la ciberseguridad, ya que los informes automatizados de baja calidad saturan los canales tradicionales de divulgación de vulnerabilidades. Un fallo significativo de macOS, valorado en hasta 200.000 dólares, no se reportó recientemente porque la cuota de envío del programa de recompensas por errores (bug bounty) de Apple se había agotado debido a la "basura de la IA" (AI slop).

El coste de la "basura de la IA" en la ciberseguridad

A medida que los modelos de lenguaje de gran tamaño (LLM) se vuelven más accesibles, ha surgido una nueva ola de investigación de seguridad de "bajo esfuerzo". Los investigadores de seguridad utilizan cada vez más la IA para generar volúmenes masivos de informes de errores, muchos de los cuales contienen vulnerabilidades "alucinadas": errores técnicos en los que la IA identifica incorrectamente un fallo de seguridad inexistente.

Esta afluencia de datos automatizados y de baja calidad ha obligado a Apple a implementar medidas drásticas para proteger sus recursos de ingeniería. Para gestionar el ruido, Apple está limitando ahora el número de informes de errores que los investigadores pueden enviar y aplicando un periodo de espera obligatorio de 30 días entre envíos. Aunque la intención es mantener la eficiencia del proceso, estas restricciones están creando puntos ciegos peligrosos en el ecosistema.

Una vulnerabilidad de 200.000 dólares silenciada por las cuotas

Las consecuencias en el mundo real de este cuello de botella fueron resaltadas por la startup italiana de ciberseguridad Bynario. La firma descubrió una vulnerabilidad crítica de macOS capaz de otorgar a los atacantes el control total sobre una máquina objetivo. A pesar de la gravedad del fallo, Bynario no pudo reportarlo a través de los canales oficiales de Apple porque la cuota de envío ya había sido alcanzada por otros investigadores.

Alfredo Pesoli, CEO de Bynario, estima el valor en el mercado negro de esta vulnerabilidad específica entre 100.000 y 200.000 dólares. Aunque Apple se ha puesto en contacto con Bynario tras los informes, el incidente subraya un riesgo sistémico creciente: cuando el ruido automatizado impide el reporte de errores de alto impacto, toda la base de usuarios permanece expuesta a amenazas de día cero (zero-day).

El cambio hacia la defensa impulsada por la IA

La batalla contra el ruido generado por la IA está impulsando un cambio en la forma en que las grandes empresas tecnológicas abordan la gestión de vulnerabilidades. Mientras los investigadores externos luchan contra los límites de envío, Apple está redoblando sus capacidades internas de IA. La empresa está aprovechando actualmente modelos de Anthropic y OpenAI para buscar vulnerabilidades de forma proactiva dentro de sus propias bases de código.

Esta tendencia sugiere una evolución fundamental en el panorama de los programas de recompensas por errores. Como señaló Rafe Pilling de Sophos, el papel de los programas de bug bounty está pasando de descubrir vulnerabilidades a validarlas "a velocidad de máquina". Estamos entrando en una era en la que el principal desafío para los equipos de seguridad ya no es solo encontrar errores, sino distinguir entre exploits genuinos y las alucinaciones de alta frecuencia de la IA generativa.

Conclusiones clave

  • Cuellos de botella sistémicos: Los informes de errores "alucinados" generados por IA están obligando a empresas como Apple a implementar límites de envío y periodos de espera, lo que puede bloquear inadvertidamente el reporte de fallos críticos y de alto valor.
  • Impacto económico: Las vulnerabilidades de alta gravedad, como el fallo de macOS descubierto por Bynario, conllevan valoraciones masivas en el mercado negro (hasta 200.000 dólares), lo que convierte su descubrimiento tardío en un riesgo financiero y de seguridad significativo.
  • El futuro del descubrimiento: Los gigantes tecnológicos se están desplazando cada vez más hacia la búsqueda de vulnerabilidades interna e impulsada por IA (utilizando modelos de OpenAI y Anthropic) para combatir el ruido y la velocidad de las amenazas externas automatizadas.