اشتراک
© بلومبرگ
© بلومبرگ
فناوری امنیت سایبری هوش مصنوعی

تلاش اپل برای همگام شدن با شکارچیان «باگ» هوش مصنوعی

سازنده آیفون تعداد آسیب‌پذیری‌هایی را که محققان می‌توانند برای مدیریت موج گزارش‌ها ارسال کنند، محدود کرده است

در یک نگاه چکیدهٔ خودکار موتور هوش مصنوعی افق آبی

شرکت اپل به دلیل هجوم گسترده گزارش‌های امنیتی ناشی از ابزارهای هوش مصنوعی، ناچار به اعمال محدودیت در پذیرش باگ‌ها شده است. در ماه‌های اخیر، استفاده از هوش مصنوعی مولد توسط شکارچیان باگ و محققان امنیتی منجر به شناسایی تعداد زیادی آسیب‌پذیری شده که بخش بزرگی از آن‌ها گزارش‌های بی‌کیفیت یا غیردقیق هستند. این حجم عظیم درخواست‌ها، سیستم بررسی داخلی اپل را تحت فشار قرار داده و باعث شده این شرکت برای مدیریت بهتر روند ارزیابی، محدودیت‌هایی در تعداد گزارش‌های ارسالی وضع کند و یک دوره انتظار ۳۰ روزه در نظر بگیرد. با این حال، کارشناسان معتقدند این رویکرد دوگانه هوش مصنوعی، چالش‌های جدیدی ایجاد کرده است؛ چرا که در کنار گزارش‌های بی‌کیفیت، آسیب‌پذیری‌های بسیار جدی و پیچیده‌ای نیز توسط ابزارهای هوشمند شناسایی می‌شوند که ممکن است به دلیل سهمیه‌بندی‌های جدید، روند گزارش‌دهی آن‌ها با تأخیر مواجه شود. به عنوان نمونه، استارتاپ امنیتی «بایناریو» گزارش داده که به دلیل همین محدودیت‌ها، قادر به اطلاع‌رسانی در مورد یک نقص امنیتی بحرانی برای دسترسی غیرمجاز به سیستم‌های اپل نبوده است. در واکنش به این وضعیت، اپل اعلام کرده که محققان می‌توانند برای افزایش سهمیه ارسال گزارش درخواست دهند و این شرکت همچنان در حال تقویت تیم‌های خود و استفاده از هوش مصنوعی برای مدیریت و اعتبارسنجی سریع‌تر این گزارش‌هاست. در نهایت، این تحولات نشان‌دهنده تغییر ماهیت رقابت در امنیت سایبری است، جایی که برنامه‌های پاداش باگ اکنون بیش از آنکه با مشکلِ یافتنِ ضعف‌ها روبرو باشند، با چالش اعتبارسنجی و اولویت‌بندی انبوه گزارش‌ها در عصر سرعتِ ماشین مواجه هستند.

اپل تعداد باگ‌های نرم‌افزاری بالقوه خطرناکی را که محققان می‌توانند به تیم امنیتی داخلی خود ارسال کنند، محدود کرده است، زیرا با سیل گزارش‌هایی از سوی افرادی مواجه است که از مدل‌های هوش مصنوعی برای شناسایی خطرات ادعایی استفاده می‌کنند. 

این غول فناوری مستقر در کوپرتینو به فایننشال تایمز گفت که در ماه ژوئن برای محدود کردن حجم بالای درخواست‌های دریافتی اقدام کرده است، زیرا سیستم بررسی آن تحت فشار گزارش‌های «بی‌کیفیت هوش مصنوعی» قرار گرفته که می‌توانند خطرات امنیتی را در نرم‌افزار آن به اشتباه تشخیص دهند.

این شرکت اعلام کرد که اپل با پدیده‌ای در سطح صنعت دست و پنجه نرم می‌کند که منجر به تغییر شکل رقابت تسلیحاتی امنیت سایبری توسط ابزارهای نرم‌افزاری هوش مصنوعی مولد شده است، با افزایش در شناسایی نقص‌های امنیتی واقعی و موجی از گزارش‌های بی‌کیفیت از سوی شکارچیان باگ آماتور که از هوش مصنوعی استفاده می‌کنند.

تغییر در رویکرد اپل توسط استارتاپ امنیت سایبری ایتالیایی بایناریو (Bynario) برجسته شد که به فایننشال تایمز گفت از چت‌جی‌پی‌تی (ChatGPT) اوپن‌ای‌آی (OpenAI) برای شناسایی بیش از ۵۰ باگ در جدیدترین نسخه سیستم عامل مک‌بوک (MacBook) تنها در سه هفته استفاده کرده است.

در میان آنها یکی از جدی‌ترین انواع آسیب‌پذیری، یک زنجیره بهره‌برداری از افزایش امتیاز (privilege escalation exploit chain) بود که می‌توانست به یک مهاجم اجازه دهد با دسترسی نامحدود به سیستم، کنترل کامل یک کامپیوتر اپل را به دست گیرد.

با این حال، این استارتاپ گفت که به دلیل محدودیت تعداد گزارش‌های باگ که می‌توانست ارسال کند، قادر به اطلاع‌رسانی به اپل در مورد این آسیب‌پذیری نبوده است.

آلفردو پسولی (Alfredo Pesoli)، مدیرعامل و یکی از بنیانگذاران بایناریو، گفت: «این دوران بسیار دشواری در صنعت است. نگه‌دارندگان و فروشندگان با حجم عظیمی از باگ‌های [یافت شده] مواجه شده‌اند.»

اپل به فایننشال تایمز گفت که اکنون با بایناریو در تماس است و گزارش‌های آن را بررسی می‌کند.

این شرکت محدودیتی را برای ارسال‌ها و یک دوره انتظار ۳۰ روزه از طریق پورتال امنیتی داخلی خود اعمال کرده است و از کاربران می‌خواهد درخواست‌هایی برای افزایش سهمیه ارسال کنند. هر نقض امنیتی ادعایی نیاز به بررسی انسانی برای تأیید دارد، اگرچه اپل همچنین از هوش مصنوعی به صورت داخلی برای کمک به مدیریت این افزایش عظیم استفاده می‌کند.

اپل در بیانیه‌ای گفت: «با افزایش حجم گزارش‌های امنیتی تولید شده توسط هوش مصنوعی در سراسر صنعت، ما اخیراً تعداد گزارش‌های جدیدی را که یک محقق می‌تواند به طور همزمان باز داشته باشد، تنظیم کرده‌ایم.»

این شرکت ادامه داد: «محققان می‌توانند به راحتی در هر زمان درخواست افزایش این محدودیت را داشته باشند تا اطمینان حاصل شود که گزارش‌های حیاتی به تیم‌های امنیتی ما می‌رسند.»

بایناریو، یک استارتاپ هفت نفره که سال گذشته در میلان تأسیس شد، نرم‌افزار امنیت سایبری دفاعی را توسعه می‌دهد. سه نفر از بنیانگذاران دیگر آن قبلاً در هکینگ تیم (Hacking Team)، شرکت نرم‌افزار نظارتی ایتالیایی که ابزارهای هک آن در حمله سایبری سال ۲۰۱۵ لو رفت، کار می‌کردند.

در سال ۲۰۲۵، بایناریو هشت آسیب‌پذیری را به اپل گزارش داد که یکی از آنها در به‌روزرسانی نرم‌افزاری در ماه نوامبر رفع شد. امسال این شرکت اعلام کرد که پنج مورد دیگر را گزارش کرده است، قبل از اینکه سیستم اپل از ارسال‌های بیشتر خودداری کند.

بهره‌برداری از افزایش امتیاز (privilege escalation exploit) که بایناریو نتوانست آن را گزارش کند، جدیدترین نمونه از افشای نقاط ضعف در سیستم‌های امنیتی اپل توسط هوش مصنوعی است، با وجود تأکید دیرینه این شرکت بر حریم خصوصی و امنیت دستگاه.

سپتامبر گذشته، اپل از قابلیت «اجرای یکپارچگی حافظه» (Memory Integrity Enforcement) رونمایی کرد، یک ویژگی امنیتی که برای جلوگیری از حملات فساد حافظه (memory corruption attacks) طراحی شده است، یکی از رایج‌ترین روش‌هایی که هکرها نرم‌افزار را به خطر می‌اندازند. این شرکت آن را «مهم‌ترین ارتقاء در ایمنی حافظه در تاریخ سیستم‌عامل‌های مصرف‌کننده» توصیف کرد.

هشت ماه بعد، محققان در کالیف (Calif) مستقر در پالو آلتو (Palo Alto) گفتند که راهی برای دور زدن امنیت جدید پیدا کرده‌اند و از میتوس (Mythos) آنتروپیک (Anthropic) برای شناسایی اولین بهره‌برداری از فساد حافظه در جدیدترین نرم‌افزار استفاده کرده‌اند.

برخلاف آن حمله، بهره‌برداری بایناریو بر روی به اصطلاح نقص‌های منطقی (logic flaws) متکی بود، با دستکاری نرم‌افزار مورد اعتماد برای انجام یک توالی از اقدامات مشروع به ترتیبی ناخواسته. پسولی تخمین زد که یک بهره‌برداری از این نوع می‌تواند بین ۱۰۰,۰۰۰ تا ۲۰۰,۰۰۰ دلار در بازار سیاه مجرمان سایبری به دست آورد.

اپل سال گذشته یک مکانیسم جدید پاداش باگ را معرفی کرد که می‌توانست تا ۵ میلیون دلار برای شناسایی جدی‌ترین و پیچیده‌ترین دسته تهدیدات برای نرم‌افزار خود پرداخت کند.

اپل همچنین از هوش مصنوعی برای تقویت نرم‌افزار خود استفاده می‌کند. در به‌روزرسانی‌های امنیتی منتشر شده در این هفته برای سیستم‌عامل‌های خود، این شرکت ابزارهای آنتروپیک (Anthropic) و اوپن‌ای‌آی (OpenAI) را به دلیل کمک به شناسایی تعدادی از آسیب‌پذیری‌ها در دستگاه‌های خود، مورد تقدیر قرار داد.

این به‌روزرسانی‌ها شامل حدود پنج برابر بیشتر از چرخه‌های انتشار قبلی، اصلاحات امنیتی بود که نشان می‌دهد هوش مصنوعی با چه سرعتی هم حمله و هم دفاع را در امنیت سایبری تغییر شکل می‌دهد.

راف پیلینگ (Rafe Pilling)، مدیر اطلاعات تهدید در شرکت امنیت سایبری سوفوس (Sophos)، گفت: «چالش برای همه شرکت‌های نرم‌افزاری این است که هوش مصنوعی «تأثیر دوگانه» بر شکار باگ دارد و هم ارسال گزارش‌های گمانه‌زنی توسط کارآگاهان آماتور و هم یافتن بهره‌برداری‌های خطرناک توسط محققان ماهر را آسان‌تر می‌کند.»

«نتیجه این است که برنامه‌های پاداش باگ از مشکل یافتن آسیب‌پذیری‌ها به مشکل اعتبارسنجی، اولویت‌بندی و پاسخ به آنها با سرعت ماشین در حال تغییر است.»

گزارش‌های اضافی از استفان موریس (Stephen Morris) در دیابلو (Diablo)

اشتراک:
این گزارش ترجمه و بازنویسی خبری با موتور هوش مصنوعی افق آبی است و برای خوانندهٔ فارسی‌زبان بازتنظیم شده. منبع اصلی: ft.com