Bynario заявила, что лимит Apple помешал сообщить об опасном эксплойте macOS
Стартап Bynario сообщил, что с помощью ChatGPT нашел более 50 багов в macOS, включая цепочку повышения привилегий, но не смог подать отчет из-за ограничений на портале Apple
Один основной источник · Как мы проверяем новости

Что произошло
Миланский стартап по кибербезопасности Bynario сообщил, что с помощью ChatGPT от OpenAI выявил более 50 багов в последней версии macOS за три недели.
Среди обнаруженного была цепочка эксплойтов для повышения привилегий — класс уязвимостей, который дает атакующему неограниченный контроль над компьютером. Однако Bynario не смогла отправить отчет, потому что Apple уже отказала в дальнейших подачах через свой портал.
Детали
Глава Bynario Alfredo Pesoli оценил стоимость эксплойта на криминальном рынке в диапазоне от $100 000 до $200 000. Он также заявил, что сопровождающие проекты и вендоры оказались перегружены огромным количеством обнаруживаемых багов.
Apple сообщила FT, что сейчас находится на связи с компанией и проверяет ее работу.
Контекст
В июне Apple добавила лимит и 30-дневный период ожидания на своем портале безопасности; исследователям нужно подавать заявку на увеличение квоты. Компания также заявляла, что недавно изменила число новых отчетов, которые исследователь может держать открытыми одновременно, и что запросить более высокий лимит можно в любое время.
Каждая предполагаемая уязвимость по-прежнему требует проверки человеком, хотя Apple использует AI внутри компании для предварительной сортировки потока отчетов.
Почему это важно
Проблема объема отчетов об уязвимостях, найденных с помощью AI, усилилась в последние месяцы. Bugcrowd в мае сообщила, что число отправок через ее платформу за три недели марта выросло более чем в четыре раза, причем большинство из них были ложными.
HackerOne и Nextcloud в апреле приостановили свои платные программы; Nextcloud заявила, что не будет выплачивать вознаграждения независимо от серьезности находок, пока не найдет способ фильтровать низкокачественные отчеты.
На этом фоне LLM становятся все лучше в поиске багов: Anthropic представила киберориентированную модель Mythos, а Mozilla заявила, что та выявила 271 уязвимость в Firefox во время внутреннего тестирования.
Источники
Один основной источник. Как мы проверяем новости


