زباله‌های هوش مصنوعی برنامه پاداش باگ اپل را مسدود کرده و یک نقص ۲۰۰ هزار دلاری macOS را پنهان می‌کنند

موج هوش مصنوعی مولد در حال ایجاد یک جبهه غیرمنتظره در امنیت سایبری است، زیرا گزارش‌های خودکار و بی‌کیفیت، مسیرهای سنتی افشای آسیب‌پذیری را اشغال کرده‌اند. یک نقص مهم در macOS که ارزش آن تا ۲۰۰,۰۰۰ دلار برآورد می‌شود، اخیراً گزارش نشد، زیرا سهمیه ارسال گزارش‌های برنامه پاداش باگ اپل توسط «زباله‌های هوش مصنوعی» (AI slop) تکمیل شده بود.

هزینه «زباله‌های هوش مصنوعی» در امنیت سایبری

با در دسترس‌تر شدن مدل‌های زبانی بزرگ (LLMs)، موج جدیدی از تحقیقات امنیتی «کم‌تلاش» پدیدار شده است. محققان امنیتی به‌طور فزاینده‌ای از هوش مصنوعی برای تولید انبوه گزارش‌های باگ استفاده می‌کنند که بسیاری از آن‌ها حاوی آسیب‌پذیری‌های «توهمی» هستند؛ یعنی خطاهای فنی که در آن هوش مصنوعی به‌اشتباه یک نقص امنیتی غیرموجود را شناسایی می‌کند.

این هجوم داده‌های خودکار و بی‌کیفیت، اپل را مجبور کرده است تا برای محافظت از منابع مهندسی خود، اقدامات شدیدی را اتخاذ کند. اپل برای مدیریت این حجم از نویز، اکنون تعداد گزارش‌های باگی را که محققان می‌توانند ارسال کنند محدود کرده و یک دوره انتظار اجباری ۳۰ روزه بین ارسال‌ها اعمال می‌کند. اگرچه هدف از این کار حفظ کارایی مسیرهای گزارش‌دهی است، اما این محدودیت‌ها در حال ایجاد نقاط کور خطرناکی در این اکوسیستم هستند.

یک آسیب‌پذیری ۲۰۰ هزار دلاری که توسط سهمیه‌ها خاموش شد

پیامدهای واقعی این گلوگاه توسط استارتاپ امنیت سایبری ایتالیایی Bynario برجسته شد. این شرکت یک آسیب‌پذیری بحرانی در macOS کشف کرد که قادر است کنترل کامل یک ماشین هدف را در اختیار مهاجمان قرار دهد. با وجود شدت این نقص، Bynario نتوانست آن را از طریق کانال‌های رسمی اپل گزارش کند، زیرا سهمیه ارسال گزارش‌ها توسط سایر محققان قبلاً تکمیل شده بود.

آلفردو پسولی، مدیرعامل Bynario، ارزش بازار سیاه این آسیب‌پذیری خاص را بین ۱۰۰,۰۰۰ تا ۲۰۰,۰۰۰ دلار تخمین می‌زند. اگرچه اپل پس از این گزارش‌ها با Bynario تماس گرفته است، اما این حادثه یک ریسک سیستماتیک رو به رشد را نشان می‌دهد: وقتی نویزهای خودکار مانع از گزارش باگ‌های پرخطر می‌شوند، کل پایگاه کاربران در معرض تهدیدات روز صفر (zero-day) باقی می‌مانند.

تغییر به سمت دفاع مبتنی بر هوش مصنوعی

نبرد علیه نویزهای تولید شده توسط هوش مصنوعی، در حال ایجاد تغییری در نحوه برخورد شرکت‌های بزرگ فناوری با مدیریت آسیب‌پذیری‌ها است. در حالی که محققان خارجی با محدودیت‌های ارسال گزارش دست و پنجه نرم می‌کنند، اپل در حال تمرکز دوچندان بر قابلیت‌های هوش مصنوعی داخلی خود است. این شرکت در حال حاضر از مدل‌های Anthropic و OpenAI برای جستجوی پیش‌دستانه آسیب‌پذیری‌ها در کدهای خود استفاده می‌کند.

این روند نشان‌دهنده یک تکامل بنیادی در چشم‌انداز پاداش باگ است. همان‌طور که راف پیلینگ از Sophos اشاره کرد، نقش برنامه‌های پاداش باگ از کشف آسیب‌پذیری‌ها به سمت تأیید آن‌ها «با سرعت ماشین» در حال تغییر است. ما در حال ورود به عصری هستیم که چالش اصلی تیم‌های امنیتی دیگر فقط یافتن باگ‌ها نیست، بلکه تشخیص بین اکسپلویت‌های واقعی و توهمات پربسامد هوش مصنوعی مولد است.

نکات کلیدی

  • گلوگاه‌های سیستماتیک: گزارش‌های باگ «توهمی» تولید شده توسط هوش مصنوعی، شرکت‌هایی مانند اپل را مجبور به اعمال محدودیت‌های ارسال و دوره‌های انتظار می‌کند که می‌تواند به‌طور ناخواسته مانع از گزارش نقص‌های بحرانی و باارزش شود.
  • تأثیر اقتصادی: آسیب‌پذیری‌های با شدت بالا، مانند نقص macOS که توسط Bynario کشف شد، ارزش بسیار بالایی در بازار سیاه دارند (تا ۲۰۰,۰۰۰ دلار)، که باعث می‌شود تأخیر در کشف آن‌ها یک ریسک مالی و امنیتی بزرگ باشد.
  • آینده کشف: غول‌های فناوری به‌طور فزاینده‌ای به سمت جستجوی داخلی آسیب‌پذیری‌ها با استفاده از هوش مصنوعی (با استفاده از مدل‌های OpenAI و Anthropic) حرکت می‌کنند تا با نویز و سرعت تهدیدات خودکار خارجی مقابله کنند.