ขยะ AI (AI Slop) ทำโปรแกรม Bug Bounty ของ Apple ติดขัด บดบังช่องโหว่ macOS มูลค่า 200,000 ดอลลาร์

การเติบโตอย่างรวดเร็วของ Generative AI กำลังสร้างแนวรบที่ไม่คาดคิดในด้านความปลอดภัยทางไซเบอร์ เมื่อรายงานอัตโนมัติคุณภาพต่ำจำนวนมหาศาลเข้ามารุมล้อมกระบวนการเปิดเผยช่องโหว่แบบดั้งเดิม ช่องโหว่สำคัญของ macOS ซึ่งมีมูลค่าสูงถึง 200,000 ดอลลาร์ เพิ่งจะไม่ได้ถูกรายงานเนื่องจากโควตาการส่งรายงาน Bug Bounty ของ Apple ถูกใช้จนหมดไปกับ "ขยะ AI" (AI slop)

ต้นทุนของ "ขยะ AI" ในด้านความปลอดภัยทางไซเบอร์

เมื่อ Large Language Models (LLMs) เข้าถึงได้ง่ายขึ้น คลื่นลูกใหม่ของการวิจัยด้านความปลอดภัยแบบ "ใช้ความพยายามต่ำ" จึงเกิดขึ้น นักวิจัยด้านความปลอดภัยเริ่มใช้ AI เพื่อผลิตรายงานบั๊กจำนวนมหาศาล ซึ่งหลายรายงานมีช่องโหว่ที่เกิดจากอาการ "หลอน" (hallucinated vulnerabilities) หรือความผิดพลาดทางเทคนิคที่ AI ระบุช่องโหว่ด้านความปลอดภัยที่ไม่มีอยู่จริงขึ้นมา

การหลั่งไหลเข้ามาของข้อมูลอัตโนมัติคุณภาพต่ำนี้ บีบให้ Apple ต้องดำเนินมาตรการที่เข้มงวดเพื่อปกป้องทรัพยากรด้านวิศวกรรมของตน เพื่อจัดการกับข้อมูลขยะเหล่านี้ Apple จึงได้จำกัดจำนวนรายงานบั๊กที่นักวิจัยสามารถส่งได้ และบังคับใช้ระยะเวลาพัก (cooldown period) 30 วันระหว่างการส่งแต่ละครั้ง แม้ว่ามาตรการนี้จะมีจุดประสงค์เพื่อรักษาประสิทธิภาพของกระบวนการ แต่ข้อจำกัดเหล่านี้กำลังสร้างจุดบอดที่อันตรายในระบบนิเวศ

ช่องโหว่มูลค่า 200,000 ดอลลาร์ ที่ถูกทำให้เงียบลงด้วยโควตา

ผลกระทบที่เกิดขึ้นจริงจากปัญหาคอขวดนี้ถูกเน้นย้ำโดย Bynario สตาร์ทอัพด้านความปลอดภัยทางไซเบอร์จากอิตาลี บริษัทได้ค้นพบช่องโหว่ระดับวิกฤตของ macOS ที่สามารถช่วยให้ผู้โจมตีควบคุมเครื่องเป้าหมายได้อย่างสมบูรณ์ แม้ว่าช่องโหว่ดังกล่าวจะมีความรุนแรงมาก แต่ Bynario ก็ไม่สามารถรายงานผ่านช่องทางอย่างเป็นทางการของ Apple ได้ เนื่องจากโควตาการส่งรายงานถูกใช้จนเต็มโดยนักวิจัยรายอื่นไปก่อนแล้ว

Alfredo Pesoli ซีอีโอของ Bynario ประเมินมูลค่าในตลาดมืดของช่องโหว่นี้ไว้ที่ระหว่าง 100,000 ถึง 200,000 ดอลลาร์ แม้ว่าหลังจากมีรายงานเกิดขึ้น Apple จะได้ติดต่อกลับไปยัง Bynario แล้ว แต่เหตุการณ์นี้ก็ตอกย้ำถึงความเสี่ยงเชิงระบบที่เพิ่มขึ้น นั่นคือ เมื่อข้อมูลขยะอัตโนมัติขัดขวางการรายงานบั๊กที่มีผลกระทบสูง ผู้ใช้งานทั้งหมดก็จะยังคงตกอยู่ในความเสี่ยงต่อภัยคุกคามแบบ zero-day

การเปลี่ยนผ่านสู่การป้องกันที่ขับเคลื่อนด้วย AI

การต่อสู้กับข้อมูลขยะที่สร้างโดย AI กำลังขับเคลื่อนการเปลี่ยนแปลงในวิธีที่บริษัทเทคโนโลยียักษ์ใหญ่ใช้จัดการกับช่องโหว่ ในขณะที่นักวิจัยภายนอกต้องเผชิญกับข้อจำกัดเรื่องโควตาการส่งรายงาน Apple กลับทุ่มเทให้กับขีดความสามารถด้าน AI ภายในองค์กรมากขึ้น ปัจจุบันบริษัทกำลังใช้ประโยชน์จากโมเดลของ Anthropic และ OpenAI เพื่อค้นหาช่องโหว่เชิงรุกภายในชุดรหัส (codebases) ของตนเอง

แนวโน้มนี้บ่งชี้ถึงวิวัฒนาการขั้นพื้นฐานในวงการ Bug Bounty ดังที่ Rafe Pilling จาก Sophos ตั้งข้อสังเกตว่า บทบาทของโปรแกรม Bug Bounty กำลังเปลี่ยนจากการค้นหาช่องโหว่ ไปเป็นการตรวจสอบความถูกต้องของช่องโหว่เหล่านั้น "ด้วยความเร็วระดับเครื่องจักร" เรากำลังเข้าสู่ยุคที่ความท้าทายหลักของทีมรักษาความปลอดภัยไม่ใช่แค่การหาบั๊ก แต่คือการแยกแยะระหว่างช่องโหว่ที่ใช้งานได้จริง กับอาการหลอนที่เกิดขึ้นบ่อยครั้งของ Generative AI

สรุปประเด็นสำคัญ

  • ปัญหาคอขวดเชิงระบบ: รายงานบั๊กที่เกิดจากอาการ "หลอน" ของ AI บีบให้บริษัทอย่าง Apple ต้องใช้มาตรการจำกัดจำนวนการส่งและระยะเวลาพัก ซึ่งอาจเป็นการปิดกั้นการรายงานช่องโหว่ที่สำคัญและมีมูลค่าสูงโดยไม่ตั้งใจ
  • ผลกระทบทางเศรษฐกิจ: ช่องโหว่ที่มีความรุนแรงสูง เช่น ช่องโหว่ macOS ที่ค้นพบโดย Bynario มีมูลค่าในตลาดมืดมหาศาล (สูงถึง 200,000 ดอลลาร์) ทำให้การค้นพบที่ล่าช้ากลายเป็นความเสี่ยงทางการเงินและความปลอดภัยที่สำคัญ
  • อนาคตของการค้นหาช่องโหว่: บริษัทยักษ์ใหญ่ด้านเทคโนโลยีกำลังเปลี่ยนไปสู่การค้นหาช่องโหว่เชิงรุกด้วย AI ภายในองค์กร (โดยใช้โมเดลจาก OpenAI และ Anthropic) เพื่อต่อสู้กับข้อมูลขยะและความรวดเร็วของภัยคุกคามจากภายนอกที่เป็นระบบอัตโนมัติ