Rác AI làm tắc nghẽn Chương trình Bug Bounty của Apple, che lấp lỗ hổng macOS trị giá 200.000 USD
Sự bùng nổ của AI tạo sinh đang tạo ra một tuyến đầu không ngờ tới trong lĩnh vực an ninh mạng, khi các báo cáo tự động kém chất lượng làm quá tải các quy trình công bố lỗ hổng truyền thống. Một lỗ hổng macOS nghiêm trọng, có giá trị lên tới 200.000 USD, gần đây đã không được báo cáo vì hạn mức gửi báo cáo bug bounty của Apple đã bị "rác AI" chiếm hết.
Cái giá của "Rác AI" trong An ninh mạng
Khi các Mô hình Ngôn ngữ Lớn (LLM) trở nên dễ tiếp cận hơn, một làn sóng nghiên cứu bảo mật "ít đầu tư" mới đã xuất hiện. Các nhà nghiên cứu bảo mật đang ngày càng sử dụng AI để tạo ra hàng loạt báo cáo lỗi, trong đó nhiều báo cáo chứa các lỗ hổng "ảo giác" — những lỗi kỹ thuật mà AI xác định sai một lỗ hổng bảo mật không hề tồn tại.
Sự tràn ngập của dữ liệu tự động, kém chất lượng này đã buộc Apple phải thực hiện các biện pháp quyết liệt để bảo vệ nguồn lực kỹ thuật của mình. Để quản lý sự nhiễu loạn này, Apple hiện đang giới hạn số lượng báo cáo lỗi mà các nhà nghiên cứu có thể gửi và áp dụng thời gian chờ bắt buộc 30 ngày giữa các lần gửi. Mặc dù nhằm mục đích duy trì hiệu quả quy trình, nhưng những hạn chế này đang tạo ra những điểm mù nguy hiểm trong hệ sinh thái.
Lỗ hổng 200.000 USD bị "im lặng" bởi các hạn mức
Những hậu quả thực tế của điểm nghẽn này đã được startup an ninh mạng Bynario của Ý làm nổi bật. Công ty này đã phát hiện ra một lỗ hổng macOS nghiêm trọng có khả năng cho phép kẻ tấn công giành quyền kiểm soát toàn bộ máy mục tiêu. Bất chấp mức độ nghiêm trọng của lỗ hổng, Bynario đã không thể báo cáo thông qua các kênh chính thức của Apple vì hạn mức gửi báo cáo đã bị các nhà nghiên cứu khác chiếm hết.
Alfredo Pesoli, CEO của Bynario, ước tính giá trị trên thị trường đen của lỗ hổng cụ thể này là từ 100.000 đến 200.000 USD. Mặc dù sau đó Apple đã liên hệ với Bynario sau các báo cáo, nhưng sự cố này nhấn mạnh một rủi ro hệ thống đang gia tăng: khi sự nhiễu loạn tự động ngăn cản việc báo cáo các lỗi có tác động cao, toàn bộ người dùng sẽ vẫn phải đối mặt với các mối đe dọa zero-day.
Sự chuyển dịch hướng tới phòng thủ dựa trên AI
Cuộc chiến chống lại sự nhiễu loạn do AI tạo ra đang thúc đẩy sự thay đổi trong cách các công ty Big Tech tiếp cận việc quản lý lỗ hổng. Trong khi các nhà nghiên cứu bên ngoài phải vật lộn với các hạn mức gửi báo cáo, Apple đang đẩy mạnh các khả năng AI nội bộ. Công ty hiện đang tận dụng các mô hình từ Anthropic và OpenAI để chủ động săn tìm các lỗ hổng trong chính cơ sở mã nguồn của mình.
Xu hướng này cho thấy một sự tiến hóa cơ bản trong bối cảnh bug bounty. Như Rafe Pilling từ Sophos đã lưu ý, vai trò của các chương trình bug bounty đang chuyển dịch từ việc phát hiện lỗ hổng sang việc xác thực chúng "với tốc độ máy móc". Chúng ta đang bước vào một kỷ nguyên mà thách thức chính đối với các đội ngũ bảo mật không còn chỉ là tìm ra lỗi, mà là phân biệt giữa các lỗ hổng có thể khai thác thực sự và các ảo giác tần suất cao của AI tạo sinh.
Các điểm chính cần lưu ý
- Điểm nghẽn hệ thống: Các báo cáo lỗi "ảo giác" do AI tạo ra đang buộc các công ty như Apple phải áp dụng các hạn mức gửi báo cáo và thời gian chờ, điều này có thể vô tình ngăn cản việc báo cáo các lỗ hổng nghiêm trọng và có giá trị cao.
- Tác động kinh tế: Các lỗ hổng có mức độ nghiêm trọng cao, chẳng hạn như lỗ hổng macOS do Bynario phát hiện, có giá trị trên thị trường đen rất lớn (lên tới 200.000 USD), khiến việc phát hiện chậm trễ trở thành một rủi ro lớn về tài chính và bảo mật.
- Tương lai của việc phát hiện: Các gã khổng lồ công nghệ đang ngày càng chuyển hướng sang việc săn tìm lỗ hổng nội bộ dựa trên AI (sử dụng các mô hình từ OpenAI và Anthropic) để chống lại sự nhiễu loạn và tốc độ của các mối đe dọa tự động từ bên ngoài.