Sự cố trượt AI của Apple khiến vụ khai thác macOS trị giá 200 nghìn USD không được báo cáo

Sự cố trượt AI của Apple khiến vụ khai thác macOS trị giá 200 nghìn USD không được báo cáo
Sự cố trượt AI của Apple khiến vụ khai thác macOS trị giá 200 nghìn USD không được báo cáo
Một công ty khởi nghiệp ở Milan cho biết họ đã tìm thấy lỗ hổng chiếm quyền kiểm soát hoàn toàn trong macOS bằng ChatGPT, sau đó đạt đến giới hạn gửi mới của Apple trước khi có thể gửi nó.
Bởi Decrypt Agent Biên tập bởi Stephen Graves
Thêm trên Google Thêm Decrypt làm nguồn ưa thích của bạn để xem thêm câu chuyện của chúng tôi trên Google.
Apple đã giới hạn số lượng báo cáo lỗi mà một nhà nghiên cứu có thể mở cùng một lúc sau khi số lượng báo cáo do AI tạo ra tăng vọt.
Bynario cho biết họ đã tìm thấy hơn 50 lỗi macOS trong ba tuần, bao gồm cả một chuỗi có thể trao cho kẻ tấn công toàn quyền kiểm soát máy Mac.
Các bản cập nhật bảo mật của Apple trong tuần này có số lượng bản sửa lỗi nhiều gấp 5 lần so với các chu kỳ trước.
Tờ Financial Times đưa tin, Apple đã giới hạn số lượng báo cáo về lỗ hổng bảo mật mà một nhà nghiên cứu có thể gửi cùng một lúc, sau khi nhóm bảo mật của họ bị tràn ngập bởi các báo cáo do AI tạo ra nhằm phát minh ra các lỗ hổng không tồn tại.
Chiếc mũ đã có giá bằng một chiếc mũ thật. Công ty khởi nghiệp an ninh mạng có trụ sở tại Milan, Bynario nói với tờ báo rằng họ đã sử dụng ChatGPT của OpenAI để phát hiện hơn 50 lỗi trong phiên bản macOS mới nhất trong ba tuần. Trong số đó có chuỗi khai thác leo thang đặc quyền, một loại lỗ hổng giúp kẻ tấn công có quyền kiểm soát máy không hạn chế.
Bynario không thể báo cáo điều đó vì Apple đã từ chối gửi thêm. Giám đốc điều hành Alfredo Pesoli ước tính giá trị của lỗ hổng này trên thị trường tội phạm vào khoảng từ 100.000 đến 200.000 USD và cho biết "những người bảo trì và nhà cung cấp đã bị ngập trong số lượng lớn lỗi" được phát hiện. Apple nói với FT rằng họ hiện đang liên hệ với công ty và xem xét công việc của họ.
Apple đã chuyển sang tháng 6, bổ sung giới hạn và thời gian tạm dừng 30 ngày cho cổng bảo mật của mình, đồng thời các nhà nghiên cứu phải nộp đơn xin hạn ngạch lớn hơn. Mọi lỗ hổng bị cáo buộc vẫn cần con người xác nhận, mặc dù Apple đang sử dụng AI trong nội bộ để phân loại đống lỗi đó. Apple cho biết họ “gần đây đã điều chỉnh số lượng báo cáo mới mà một nhà nghiên cứu có thể mở cùng một lúc” và các nhà nghiên cứu có thể yêu cầu giới hạn cao hơn bất cứ lúc nào.
Những công cụ tương tự đang có tác dụng với Apple. Trong các bản cập nhật bảo mật vào tuần trước, nó đã ghi nhận phần mềm Anthropic và OpenAI có các lỗi bề mặt và thực hiện các bản sửa lỗi gấp khoảng năm lần so với một chu kỳ thông thường, theo FT.
Vấn đề về số lượng báo cáo lỗi AI đã tăng lên trong những tháng gần đây. Vào tháng 5, công ty bảo mật Bugcrowd, có khách hàng bao gồm OpenAI, cho biết số lượt gửi thông qua nền tảng của họ đã tăng hơn bốn lần trong ba tuần vào tháng 3 và hầu hết đều là giả mạo. HackerOne và Nextcloud đã đình chỉ các chương trình trả phí của họ vào tháng 4, trong đó Nextcloud cho biết sẽ không có phần thưởng nào được trả "bất kể mức độ nghiêm trọng" cho đến khi tìm ra cách lọc các báo cáo nỗ lực thấp.
Khối lượng được thúc đẩy bởi các phần thưởng được cung cấp, với Meta, Microsoft, Apple và Crypto.com trả ít nhất 58 triệu đô la giữa họ vào năm 2025, trong khi cấp cao nhất của Apple đạt 5 triệu đô la cho một lần phát hiện.Đồng thời, LLM ngày càng trở nên thành thạo trong việc phát hiện lỗi. Vào tháng 3, Anthropic đã giới thiệu Mythos, một mô hình tập trung vào mạng mà ban đầu nó chỉ giới hạn cho các công ty công nghệ, ngân hàng và nhà nghiên cứu được chọn trong Dự án Glasswing. Mozilla cho biết họ đã phát hiện ra 271 lỗ hổng trong Firefox trong quá trình thử nghiệm nội bộ.
Vào tháng 5, công ty khởi nghiệp bảo mật Calif có trụ sở tại Việt Nam cho biết họ đã sử dụng phiên bản xem trước để xây dựng lỗ hổng khai thác lỗi bộ nhớ nhân macOS công khai đầu tiên có thể tồn tại trong Bộ thực thi tính toàn vẹn bộ nhớ, biện pháp bảo vệ mà Apple đã công bố vào tháng 9 năm ngoái là bản nâng cấp an toàn bộ nhớ lớn nhất trong lịch sử hệ điều hành tiêu dùng. Calif đã tìm thấy lỗi vào ngày 25 tháng 4 và khai thác được lỗ hổng này vào ngày 1 tháng 5.
Thay vì nộp báo cáo, Calif đích thân mang lỗ hổng này đến trụ sở chính của Apple ở California, nói rằng họ muốn tránh "bị chôn vùi trong làn sóng đệ trình" mà những người tham gia cuộc thi hack Pwn2Own đã mắc phải. Bynario đã thử cổng này ba tháng sau đó và không thể vào được.
Cùng với việc săn lùng các mối đe dọa, AI cũng đang được sử dụng để thiết kế các hoạt động khai thác trong không gian tiền điện tử. Nhà sản xuất ví Coldcard Coinkite đã gợi ý rằng AI có thể được sử dụng để phát hiện một lỗi trong phần sụn nguồn mở không được chú ý trong 5 năm, cho phép kẻ tấn công đánh cắp hơn 100 triệu USD từ ví phần cứng của họ.
Phải hai tháng sau khi Zcash tiết lộ rằng nhà nghiên cứu Taylor Hornby, làm việc với Claude Opus 4.8, đã tìm thấy hai dòng mã trong nhóm được bảo vệ Orchard cho phép làm giả ZEC mà không thể phát hiện được trong bốn năm — khiến đồng tiền riêng tư này tung ra bản nâng cấp Ironwood vào tháng trước để giải quyết lỗ hổng.
Tin tức đối tác Deep Dives University Coins Videos News Explorer
Giới thiệu về Nhóm Tiết lộ Tuyên ngôn Điều khoản Dịch vụ Quy tắc ứng xử Chính sách quyền riêng tư Liên hệ Tuyển dụng Việc làm
© Một công ty truyền thông thế hệ tiếp theo. 2026 Giải mã phương tiện truyền thông, Inc.
Nguồn: Decrypt. Thông tin tham khảo, không phải tư vấn đầu tư.