Серьёзная уязвимость macOS не дошла до Apple — почту bug bounty забили AI-отчётами

Серьёзная уязвимость macOS не дошла до Apple — почту bug bounty забили AI-отчётами

Серьёзная уязвимость macOS не дошла до Apple — почту bug bounty забили AI-отчётами

Итальянская компания Bynario нашла критическую уязвимость в macOS, которая потенциально давала атакующему полный контроль над машиной. Руководитель компании Alfredo Pesoli оценил стоимость этой уязвимости на чёрном рынке в $100 000–200 000. Однако отправить репорт в Apple не удалось: почтовый ящик программы bug bounty был заблокирован для новых отчётов — его заполнили тысячи обращений, сгенерированных AI-ботами.

Суть события

Apple с 2016 года ведёт программу вознаграждения за найденные уязвимости — bug bounty. В какой-то момент поток заявок стал настолько большим, что Apple ввела лимит на количество репортов от одного исследователя. Проблема в том, что этот лимит стали активно обходить с помощью AI-ботов, которые генерируют десятки фейковых отчётов в день.

В результате, когда Bynario попыталась сообщить о реальной уязвимости, её аккаунт в программе уже исчерпал лимит. Компания не могла даже открыть тикет. Apple впоследствии связалась с Bynario, но сам факт блокировки реального репорта ставит uncomfortable вопрос о будущем программ bug bounty.

Детали

Bynario специализируется на AI-безопасности и использовала ChatGPT для поиска уязвимости в macOS. Результат — критический эксплойт, потенциально дающий атакующему полный контроль над машиной. По словам CEO Alfredo Pesoli, на чёрном рынке такая находка стоит от $100 000 до $200 000. После того как Apple связалась с компанией, уязвимость была передана штатно. Но сам факт, что легальный канал был перекрыт AI-мусором, компания считает тревожным сигналом для всей индустрии программ bug bounty.

Пока Apple не представила решения проблемы, кроме увеличения числа патчей в обновлениях.

Контекст

Программы bug bounty существуют для того, чтобы легально и безопасно передавать информацию об уязвимостях производителям. Если легальный путь закрыт, исследователи могут просто продать находку на чёрном рынке — как и произошло бы с уязвимостью Bynario.

Ситуация усугубляется тем, что Apple активно использует AI для поиска уязвимостей внутри компании. Последние обновления Apple содержали в пять раз больше патчей безопасности, чем обычно. Генеральный директор Sophos Rafe Pilling отметил, что bug bounty-программы перешли от поиска уязвимостей к их валидации «на машинной скорости» — но это не решает проблему потока фейковых репортов.

Что дальше

Случай с Bynario — не единичный инцидент, а симптом более широкой проблемы: AI сделал дешёвым спам на уровне репортов об уязвимостях. Если Apple и другие компании не найдут способ отличать реальные находки от автоматически сгенерированных, легальный рынок уязвимостей может просто перестать работать. Уже сейчас Rafe Pilling из Sophos отмечает, что bug bounty-программы перешли от поиска уязвимостей к их валидации — и это фундаментальный сдвиг.

Альтернатива — внутренние команды безопасности и AI-системы для валидации репортов. Но это означает, что независимые исследователи, которые находят критические уязвимости за пределами крупных компаний, останутся без понятного стимула сообщать о находках легально.

AI Digest

Готовые AI-доступы

Подберите сервис под задачу и начните работать сегодня

ChatGPT, Claude, Gemini, MiniMax и другие инструменты для текстов, кода, изображений и автоматизации — без долгого поиска вариантов.

Авто-выдача после оплаты Популярные AI-сервисы Варианты под разные задачи
Все товары

Партнёрская подборка AI Digest. Продажу и оплату проводит продавец через DigiSeller; AI Digest может получить комиссию без изменения цены.

Прокрутить вверх