Lo "slop" dell'IA intasa il programma bug bounty di Apple, nascondendo una falla di macOS da 200.000$
L'esplosione dell'IA generativa sta creando un fronte inaspettato nella cybersicurezza, poiché report automatizzati di bassa qualità sovraccaricano le tradizionali pipeline di divulgazione delle vulnerabilità. Una significativa falla di macOS, valutata fino a 200.000 dollari, è rimasta recentemente non segnalata perché la quota di invio per il bug bounty di Apple era stata esaurita dallo "slop dell'IA".
Il costo dello "slop" dell'IA nella cybersicurezza
Con la crescente accessibilità dei Large Language Models (LLM), è emersa una nuova ondata di ricerca sulla sicurezza "a basso sforzo". I ricercatori di sicurezza utilizzano sempre più l'IA per produrre enormi volumi di report sui bug, molti dei quali contengono vulnerabilità "allucinate" — errori tecnici in cui l'IA identifica erroneamente una falla di sicurezza inesistente.
Questo afflusso di dati automatizzati e di bassa qualità ha costretto Apple a implementare misure drastiche per proteggere le proprie risorse ingegneristiche. Per gestire il rumore, Apple sta ora limitando il numero di bug report che i ricercatori possono inviare e imponendo un periodo di attesa obbligatorio di 30 giorni tra un invio e l'altro. Sebbene l'intento sia quello di mantenere l'efficienza della pipeline, queste restrizioni stanno creando pericolosi punti ciechi nell'ecosistema.
Una vulnerabilità da 200.000$ messa a tacere dalle quote
Le conseguenze reali di questo collo di bottiglia sono state messe in luce dalla startup italiana di cybersicurezza Bynario. L'azienda ha scoperto una vulnerabilità critica di macOS capace di concedere agli attaccanti il pieno controllo della macchina bersaglio. Nonostante la gravità della falla, Bynario non è stata in grado di segnalarla attraverso i canali ufficiali di Apple perché la quota di invio era già stata raggiunta da altri ricercatori.
Alfredo Pesoli, CEO di Bynario, stima il valore nel mercato nero di questa specifica vulnerabilità tra i 100.000 e i 200.000 dollari. Sebbene Apple si sia successivamente messa in contatto con Bynario a seguito dei report, l'incidente sottolinea un crescente rischio sistemico: quando il rumore automatizzato impedisce la segnalazione di bug ad alto impatto, l'intera base di utenti rimane esposta a minacce zero-day.
La svolta verso una difesa guidata dall'IA
La battaglia contro il rumore generato dall'IA sta guidando un cambiamento nel modo in cui le aziende Big Tech approcciano la gestione delle vulnerabilità. Mentre i ricercatori esterni lottano con i limiti di invio, Apple sta puntando sempre di più sulle proprie capacità di IA interne. L'azienda sta attualmente sfruttando i modelli di Anthropic e OpenAI per la ricerca proattiva di vulnerabilità all'interno delle proprie basi di codice.
Questa tendenza suggerisce un'evoluzione fondamentale nel panorama dei bug bounty. Come osservato da Rafe Pilling di Sophos, il ruolo dei programmi bug bounty si sta spostando dalla scoperta delle vulnerabilità alla loro validazione "alla velocità delle macchine". Stiamo entrando in un'era in cui la sfida principale per i team di sicurezza non è più solo trovare i bug, ma distinguere tra exploit reali e le allucinazioni ad alta frequenza dell'IA generativa.
Punti chiave
- Colli di bottiglia sistemici: I report sui bug "allucinati" generati dall'IA stanno costringendo aziende come Apple a implementare limiti di invio e periodi di attesa, che possono involontariamente bloccare la segnalazione di falle critiche e di alto valore.
- Impatto economico: Le vulnerabilità ad alta gravità, come la falla di macOS scoperta da Bynario, hanno valutazioni enormi nel mercato nero (fino a 200.000 dollari), rendendo il loro ritardo nella scoperta un significativo rischio finanziario e di sicurezza.
- Il futuro della scoperta: I giganti tecnologici si stanno spostando sempre più verso una ricerca interna delle vulnerabilità guidata dall'IA (utilizzando modelli di OpenAI e Anthropic) per contrastare il rumore e la velocità delle minacce esterne automatizzate.