Искусственный интеллект

Bynario заявила, что лимит Apple помешал сообщить об опасном эксплойте macOS

Стартап Bynario сообщил, что с помощью ChatGPT нашел более 50 багов в macOS, включая цепочку повышения привилегий, но не смог подать отчет из-за ограничений на портале Apple

Один основной источник · Как мы проверяем новости

Bynario заявила, что лимит Apple помешал сообщить об опасном эксплойте macOS
Иллюстрация к материалу RedBTC News

Что произошло

Миланский стартап по кибербезопасности Bynario сообщил, что с помощью ChatGPT от OpenAI выявил более 50 багов в последней версии macOS за три недели.

Среди обнаруженного была цепочка эксплойтов для повышения привилегий — класс уязвимостей, который дает атакующему неограниченный контроль над компьютером. Однако Bynario не смогла отправить отчет, потому что Apple уже отказала в дальнейших подачах через свой портал.

Детали

Глава Bynario Alfredo Pesoli оценил стоимость эксплойта на криминальном рынке в диапазоне от $100 000 до $200 000. Он также заявил, что сопровождающие проекты и вендоры оказались перегружены огромным количеством обнаруживаемых багов.

Apple сообщила FT, что сейчас находится на связи с компанией и проверяет ее работу.

Контекст

В июне Apple добавила лимит и 30-дневный период ожидания на своем портале безопасности; исследователям нужно подавать заявку на увеличение квоты. Компания также заявляла, что недавно изменила число новых отчетов, которые исследователь может держать открытыми одновременно, и что запросить более высокий лимит можно в любое время.

Каждая предполагаемая уязвимость по-прежнему требует проверки человеком, хотя Apple использует AI внутри компании для предварительной сортировки потока отчетов.

Почему это важно

Проблема объема отчетов об уязвимостях, найденных с помощью AI, усилилась в последние месяцы. Bugcrowd в мае сообщила, что число отправок через ее платформу за три недели марта выросло более чем в четыре раза, причем большинство из них были ложными.

HackerOne и Nextcloud в апреле приостановили свои платные программы; Nextcloud заявила, что не будет выплачивать вознаграждения независимо от серьезности находок, пока не найдет способ фильтровать низкокачественные отчеты.

На этом фоне LLM становятся все лучше в поиске багов: Anthropic представила киберориентированную модель Mythos, а Mozilla заявила, что та выявила 271 уязвимость в Firefox во время внутреннего тестирования.

Источники

Один основной источник. Как мы проверяем новости

  1. decrypt.co