macOS: баг на $200 тис. не потрапив до Apple через наплив ШІ-звітів

Apple обмежила кількість повідомлень про вразливості від дослідників безпеки, що призвело до того, що критична помилка в macOS, яка могла коштувати до 200 тис. доларів на чорному ринку, не була своєчасно передана компанії. Причиною такого стану речей стало значне збільшення кількості звітів, згенерованих за допомогою штучного інтелекту. macOS: баг на $200 тис. не потрапив до Apple через наплив ШІ-звітів 1 ## Масове виявлення помилок за допомогою ШІ Італійський стартап у сфері кібербезпеки Bynario, використовуючи інструмент ChatGPT, за три тижні виявив понад 50 дефектів у новій версії операційної системи для MacBook. Серед них була вразливість найвищого рівня (exploit chain для підвищення привілеїв), яка потенційно могла надати зловмисникам повний контроль над комп’ютером, надавши їм необмежений доступ до системи. ## Обмеження на подання звітів та потенційні збитки Незважаючи на серйозність знайденої помилки, фахівці Bynario не змогли оперативно повідомити про неї Apple, оскільки вичерпали встановлений ліміт на подання звітів. Генеральний директор Bynario, Альфредо Пезолі, оцінює потенційну вартість цієї вразливості на чорному ринку до 200 тис. доларів США. > “Це надзвичайно складний період для індустрії. Розробники та виробники програмного забезпечення буквально потопають у величезній кількості виявлених багів”, – зазначає Пезолі. ## Реакція Apple та використання ШІ Представники Apple повідомили Financial Times, що вже зв’язалися з Bynario для уточнення інформації та перевірки наданих звітів. Компанія також зазначила, що дослідники можуть звертатися за збільшенням ліміту, якщо виявляють додаткові критичні вразливості. Apple підтвердила, що кожен звіт про потенційну помилку проходить ручну перевірку. Водночас компанія активно використовує інструменти штучного інтелекту для попереднього сортування великих обсягів вхідних заявок. В останніх оновленнях операційних систем Apple згадує Anthropic та OpenAI як помічників у виявленні низки вразливостей. Кількість виправлень безпеки в останніх оновленнях зросла приблизно вп’ятеро порівняно з попередніми циклами, що свідчить про стрімкий вплив ШІ на сфери як кібератак, так і кіберзахисту. ## Програма винагород та досвід Bynario Минулого року Apple переглянула свою програму винагород за пошук вразливостей, встановивши максимальну виплату до 5 млн доларів США за найскладніші та найнебезпечніші дефекти. Bynario – це міланський стартап, що спеціалізується на розробці захисного програмного забезпечення для кібербезпеки. Троє його співзасновників раніше працювали в італійській компанії Hacking Team, чиї інструменти для злому були скомпрометовані під час кібератаки у 2015 році. До цього року Bynario вже повідомляла Apple про вісім вразливостей, одна з яких була виправлена компанією в оновленні програмного забезпечення у листопаді. Цього року стартап виявив ще п’ять проблем, перш ніж система Apple припинила прийом нових звітів.

Вердикт ІТ-Блогу: Обов’язкове оновлення для користувачів macOS, які прагнуть забезпечити максимальний рівень безпеки своїх пристроїв, зважаючи на потенційні ризики, пов’язані з новими вразливостями.

Оригінал статті: mezha.ua

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *