"זבל AI" חוסם את תוכנית ה-Bug Bounty של Apple ומסתיר פרצת אבטחה ב-macOS בשווי 200,000$
הפריצה של ה-AI הגנרטיבי יוצרת חזית בלתי צפויה באבטחת סייבר, כאשר דיווחים אוטומטיים באיכות נמוכה מציפים את צינורות גילוי הפגיעויות המסורתיים. פרצת אבטחה משמעותית ב-macOS, שערכה מגיע לעד 200,000$, לא דווחה לאחרונה מכיוון שמכסת ההגשה של Apple בתוכנית ה-bug bounty שלה נוצלה על ידי "זבל AI" (AI slop).
המחיר של "זבל AI" באבטחת סייבר
ככל שמודלי שפה גדולים (LLMs) הופכים לנגישים יותר, עולה גל חדש של מחקר אבטחה "בעל מאמץ נמוך". חוקרי אבטחה משתמשים יותר ויותר ב-AI כדי לייצר כמויות אדירות של דיווחי באגים, שרבים מהם מכילים פגיעויות "הזויות" (hallucinated)—שגיאות טכניות שבהן ה-AI מזהה בטעות פרצת אבטחה שאינה קיימת.
זרימה זו של נתונים אוטומטיים באיכות נמוכה אילצה את Apple ליישם צעדים דרסטיים כדי להגן על משאבי ההנדסה שלה. כדי לנהל את הרעש, Apple מגבילה כעת את מספר דיווחי הבאגים שחוקרים יכולים להגיש ואוכפת תקופת המתנה (cooldown) חובה של 30 יום בין הגשה להגשה. למרות שהמטרה היא לשמור על יעילות הצינורות, הגבלות אלו יוצרות שטחים מתים מסוכנים במערכת.
פגיעות בשווי 200,000$ שקטה בשל מכסות
ההשלכות בעולם האמיתי של צוואר בקבוק זה הודגרו על ידי סטארט-אפ אבטחת הסייבר האיטלקי Bynario. החברה גילתה פגיעות macOS קריטית שעלולה להעניק לתוקפים שליטה מלאה על מכשיר יעד. למרות חומרת הפרצה, Bynario לא הצליחה לדווח עליה דרך הערוצים הרשמיים של Apple מכיוון שמכסת ההגשה כבר נוצלה על ידי חוקרים אחרים.
Alfredo Pesoli, מנכ"ל Bynario, מעריך את הערך בשוק השחור של פגיעות ספציפית זו בכ-100,000$ עד 200,000$. למרות ש-Apple יצרה קשר עם Bynario בעקבות הדיווחים, האירוע מדגיש סיכון מערכתי גובר: כאשר רעש אוטומטי מונע דיווח על באגים בעלי השפעה גבוהה, כל בסיס המשתמשים נותר חשוף לאיומי zero-day.
המעבר להגנה מונעת על ידי AI
המאבק נגד הרעש שנוצר על ידי AI מניע שינוי באופן שבו חברות Big Tech ניגשות לניהול פגיעויות. בעוד שחוקרים חיצוניים מתמודדים עם מגבלות הגשה, Apple מגבירה את ההשקעה ביכולות AI פנימיות. החברה משתמשת כיום במודלים של Anthropic ו-OpenAI כדי לצוד פגיעויות באופן פרואקטיבי בתוך מאגרי הקוד שלה.
מגמה זו מרמזת על אבולוציה יסודית בנוף תוכניות ה-bug bounty. כפי שציין Rafe Pilling מ-Sophos, תפקידן של תוכניות ה-bug bounty משתנה מגילוי פגיעויות לאימותן "במהירות מכונה". אנחנו נכנסים לעידן שבו האתגר העיקרי של צוותי אבטחה הוא כבר לא רק מציאת באגים, אלא הבחנה בין exploits אמיתיים לבין ההזיות בתדירות גבוהה של ה-AI הגנרטיבי.
נקודות מרכזיות
- צווארי בקבוק מערכתיים: דיווחי באגים "הזויים" שנוצרו על ידי AI מאלצים חברות כמו Apple ליישם מגבלות הגשה ותקופות המתנה, מה שעלול לחסום בשוגג דיווח על פרצות קריטיות ובעלות ערך גבוה.
- השפעה כלכלית: פגיעויות בחומרה גבוהה, כמו פרצת ה-macOS שגילתה Bynario, נושאות הערכות שווי עצומות בשוק השחור (עד 200,000$), מה שהופך את הגילוי המאוחר שלהן לסיכון כלכלי ואבטחתי משמעותי.
- עתיד הגילוי: ענקיות טכנולוגיה עוברות יותר ויותר לחיפוש פגיעויות פנימי מונע AI (תוך שימוש במודלים של OpenAI ו-Anthropic) כדי להילחם ברעש ובמהירות של איומים חיצוניים אוטומטיים.