اپل تعداد باگهای نرمافزاری بالقوه خطرناکی را که محققان میتوانند به تیم امنیتی داخلی خود ارسال کنند، محدود کرده است، زیرا با سیل گزارشهایی از سوی افرادی مواجه است که از مدلهای هوش مصنوعی برای شناسایی خطرات ادعایی استفاده میکنند.
این غول فناوری مستقر در کوپرتینو به فایننشال تایمز گفت که در ماه ژوئن برای محدود کردن حجم بالای درخواستهای دریافتی اقدام کرده است، زیرا سیستم بررسی آن تحت فشار گزارشهای «بیکیفیت هوش مصنوعی» قرار گرفته که میتوانند خطرات امنیتی را در نرمافزار آن به اشتباه تشخیص دهند.
این شرکت اعلام کرد که اپل با پدیدهای در سطح صنعت دست و پنجه نرم میکند که منجر به تغییر شکل رقابت تسلیحاتی امنیت سایبری توسط ابزارهای نرمافزاری هوش مصنوعی مولد شده است، با افزایش در شناسایی نقصهای امنیتی واقعی و موجی از گزارشهای بیکیفیت از سوی شکارچیان باگ آماتور که از هوش مصنوعی استفاده میکنند.
تغییر در رویکرد اپل توسط استارتاپ امنیت سایبری ایتالیایی بایناریو (Bynario) برجسته شد که به فایننشال تایمز گفت از چتجیپیتی (ChatGPT) اوپنایآی (OpenAI) برای شناسایی بیش از ۵۰ باگ در جدیدترین نسخه سیستم عامل مکبوک (MacBook) تنها در سه هفته استفاده کرده است.
در میان آنها یکی از جدیترین انواع آسیبپذیری، یک زنجیره بهرهبرداری از افزایش امتیاز (privilege escalation exploit chain) بود که میتوانست به یک مهاجم اجازه دهد با دسترسی نامحدود به سیستم، کنترل کامل یک کامپیوتر اپل را به دست گیرد.
با این حال، این استارتاپ گفت که به دلیل محدودیت تعداد گزارشهای باگ که میتوانست ارسال کند، قادر به اطلاعرسانی به اپل در مورد این آسیبپذیری نبوده است.
آلفردو پسولی (Alfredo Pesoli)، مدیرعامل و یکی از بنیانگذاران بایناریو، گفت: «این دوران بسیار دشواری در صنعت است. نگهدارندگان و فروشندگان با حجم عظیمی از باگهای [یافت شده] مواجه شدهاند.»
اپل به فایننشال تایمز گفت که اکنون با بایناریو در تماس است و گزارشهای آن را بررسی میکند.
این شرکت محدودیتی را برای ارسالها و یک دوره انتظار ۳۰ روزه از طریق پورتال امنیتی داخلی خود اعمال کرده است و از کاربران میخواهد درخواستهایی برای افزایش سهمیه ارسال کنند. هر نقض امنیتی ادعایی نیاز به بررسی انسانی برای تأیید دارد، اگرچه اپل همچنین از هوش مصنوعی به صورت داخلی برای کمک به مدیریت این افزایش عظیم استفاده میکند.
اپل در بیانیهای گفت: «با افزایش حجم گزارشهای امنیتی تولید شده توسط هوش مصنوعی در سراسر صنعت، ما اخیراً تعداد گزارشهای جدیدی را که یک محقق میتواند به طور همزمان باز داشته باشد، تنظیم کردهایم.»
این شرکت ادامه داد: «محققان میتوانند به راحتی در هر زمان درخواست افزایش این محدودیت را داشته باشند تا اطمینان حاصل شود که گزارشهای حیاتی به تیمهای امنیتی ما میرسند.»
بایناریو، یک استارتاپ هفت نفره که سال گذشته در میلان تأسیس شد، نرمافزار امنیت سایبری دفاعی را توسعه میدهد. سه نفر از بنیانگذاران دیگر آن قبلاً در هکینگ تیم (Hacking Team)، شرکت نرمافزار نظارتی ایتالیایی که ابزارهای هک آن در حمله سایبری سال ۲۰۱۵ لو رفت، کار میکردند.
در سال ۲۰۲۵، بایناریو هشت آسیبپذیری را به اپل گزارش داد که یکی از آنها در بهروزرسانی نرمافزاری در ماه نوامبر رفع شد. امسال این شرکت اعلام کرد که پنج مورد دیگر را گزارش کرده است، قبل از اینکه سیستم اپل از ارسالهای بیشتر خودداری کند.
بهرهبرداری از افزایش امتیاز (privilege escalation exploit) که بایناریو نتوانست آن را گزارش کند، جدیدترین نمونه از افشای نقاط ضعف در سیستمهای امنیتی اپل توسط هوش مصنوعی است، با وجود تأکید دیرینه این شرکت بر حریم خصوصی و امنیت دستگاه.
سپتامبر گذشته، اپل از قابلیت «اجرای یکپارچگی حافظه» (Memory Integrity Enforcement) رونمایی کرد، یک ویژگی امنیتی که برای جلوگیری از حملات فساد حافظه (memory corruption attacks) طراحی شده است، یکی از رایجترین روشهایی که هکرها نرمافزار را به خطر میاندازند. این شرکت آن را «مهمترین ارتقاء در ایمنی حافظه در تاریخ سیستمعاملهای مصرفکننده» توصیف کرد.
هشت ماه بعد، محققان در کالیف (Calif) مستقر در پالو آلتو (Palo Alto) گفتند که راهی برای دور زدن امنیت جدید پیدا کردهاند و از میتوس (Mythos) آنتروپیک (Anthropic) برای شناسایی اولین بهرهبرداری از فساد حافظه در جدیدترین نرمافزار استفاده کردهاند.
برخلاف آن حمله، بهرهبرداری بایناریو بر روی به اصطلاح نقصهای منطقی (logic flaws) متکی بود، با دستکاری نرمافزار مورد اعتماد برای انجام یک توالی از اقدامات مشروع به ترتیبی ناخواسته. پسولی تخمین زد که یک بهرهبرداری از این نوع میتواند بین ۱۰۰,۰۰۰ تا ۲۰۰,۰۰۰ دلار در بازار سیاه مجرمان سایبری به دست آورد.
اپل سال گذشته یک مکانیسم جدید پاداش باگ را معرفی کرد که میتوانست تا ۵ میلیون دلار برای شناسایی جدیترین و پیچیدهترین دسته تهدیدات برای نرمافزار خود پرداخت کند.
اپل همچنین از هوش مصنوعی برای تقویت نرمافزار خود استفاده میکند. در بهروزرسانیهای امنیتی منتشر شده در این هفته برای سیستمعاملهای خود، این شرکت ابزارهای آنتروپیک (Anthropic) و اوپنایآی (OpenAI) را به دلیل کمک به شناسایی تعدادی از آسیبپذیریها در دستگاههای خود، مورد تقدیر قرار داد.
این بهروزرسانیها شامل حدود پنج برابر بیشتر از چرخههای انتشار قبلی، اصلاحات امنیتی بود که نشان میدهد هوش مصنوعی با چه سرعتی هم حمله و هم دفاع را در امنیت سایبری تغییر شکل میدهد.
راف پیلینگ (Rafe Pilling)، مدیر اطلاعات تهدید در شرکت امنیت سایبری سوفوس (Sophos)، گفت: «چالش برای همه شرکتهای نرمافزاری این است که هوش مصنوعی «تأثیر دوگانه» بر شکار باگ دارد و هم ارسال گزارشهای گمانهزنی توسط کارآگاهان آماتور و هم یافتن بهرهبرداریهای خطرناک توسط محققان ماهر را آسانتر میکند.»
«نتیجه این است که برنامههای پاداش باگ از مشکل یافتن آسیبپذیریها به مشکل اعتبارسنجی، اولویتبندی و پاسخ به آنها با سرعت ماشین در حال تغییر است.»
گزارشهای اضافی از استفان موریس (Stephen Morris) در دیابلو (Diablo)