Apple ограничила поток сообщений об уязвимостях от ИИ-багхантеров
Компания Apple вынуждена ввести квоты и период охлаждения для исследователей уязвимостей в связи с резким ростом количества обращений. Часть из них содержит ложные срабатывания, сгенерированные нейросетями. В Apple подтвердили, что в июне 2026 года скорректировали лимиты на количество активных отчётов от одного исследователя.
В компании отмечают, что система анализа оказалась перегружена из-за большого числа низкокачественных сообщений. Многие из них созданы с помощью генеративных моделей и не проходят первичную проверку. В Apple добавляют, что исследователи могут запросить увеличение лимита, чтобы критические находки не терялись. При этом каждый отчёт по-прежнему требует ручной верификации, хотя компания использует ИИ для предварительной фильтрации.
Ситуацию прокомментировал генеральный директор и сооснователь итальянского стартапа Bynario Альфредо Пезоли. Он указал, что индустрия переживает сложный период из-за огромного объёма находок. Вендоры и сопровождающие команды не справляются с потоком сообщений о багах. Bynario ранее сообщила, что с помощью ChatGPT обнаружила 50 уязвимостей в новой версии macOS за три недели. Среди них была цепочка повышения привилегий, которая позволяет получить полный контроль над системой.
Однако стартап не смог передать все данные в Apple из-за введённых ограничений. В компании позже уточнили, что связались с Bynario и рассматривают их отчёты. В 2025 году Bynario передала Apple 8 уязвимостей, одна из которых была устранена в ноябре, а в 2026 году стартап отправил ещё 5 отчётов, после чего система перестала принимать новые.
Невозможность сообщить о новой цепочке повышения привилегий стала очередным примером того, как ИИ выявляет слабые места в защите Apple. Осенью 2025 года компания представила механизм Memory Integrity Enforcement. Механизм предназначен для предотвращения атак через повреждение памяти, которые относятся к числу самых распространённых. В Apple назвали это самым значимым обновлением в области безопасности памяти в истории потребительских ОС.
Через восемь месяцев исследователи сообщили об обходе этой защиты. Они использовали модель Anthropic Mythos для поиска первого эксплойта, связанного с повреждением памяти, в актуальной версии ПО. В отличие от этого случая, находка Bynario основана на логических ошибках. Злоумышленник может заставить доверенное ПО выполнить легитимные действия в неправильной последовательности. Специалисты ИБ оценили стоимость такого эксплойта на чёрном рынке в 100–200 тысяч долларов.
В 2025 году Apple ввела новую систему вознаграждений за обнаружение уязвимостей. Максимальная выплата за наиболее серьёзные и сложные угрозы может достигать 5 млн долларов. При этом компания сама использует ИИ для поиска проблем в своём ПО. В свежих обновлениях безопасности Apple указала, что инструменты Anthropic и OpenAI помогли найти ряд уязвимостей. Число исправлений оказалось примерно в пять раз больше, чем в предыдущих циклах.
