导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

AI虚假报告泛滥致苹果错失价值20万美元的macOS漏洞

据《金融时报》报道,苹果公司已限制研究人员一次性提交的漏洞报告数量,原因是其安全团队被大量AI生成的虚假漏洞报告淹没。这些报告编造了不存在的缺陷。这一限制导致苹果错失了一个真实的高价值漏洞。

总部位于米兰的网络安全初创公司Bynario向《金融时报》透露,他们使用OpenAI的ChatGPT在三周内发现了macOS最新版本中的50多个漏洞。其中包含一个提权漏洞利用链,这类漏洞可让攻击者完全控制设备。但由于苹果已拒绝进一步提交,Bynario无法报告该漏洞。其首席执行官Alfredo Pesoli估计,该漏洞在黑市上的价值在10万至20万美元之间,并表示“维护者和厂商已被大量发现的漏洞淹没”。苹果已表示正在与该公司联系并审查其工作。

苹果于6月采取行动,在其安全门户上增加了提交数量限制和30天的冷静期,研究人员需要申请更大的配额。每个疑似漏洞仍需人工确认,不过苹果内部正在使用AI对堆积的报告进行分诊。苹果表示“最近调整了研究人员可以同时保持开放的新报告数量”,并且研究人员可以随时申请更高的限额。同样的工具也在为苹果工作。据《金融时报》报道,上周的安全更新中,苹果致谢了Anthropic和OpenAI的软件帮助发现了漏洞,修复数量约为正常周期的五倍。

“提交洪流”:AI漏洞报告数量激增的问题近几个月来日益严重。今年5月,安全公司Bugcrowd(其客户包括OpenAI)表示,3月份三周内通过其平台提交的报告数量增长了四倍以上,且大部分是虚假的。HackerOne和Nextcloud在4月暂停了付费项目,Nextcloud表示在找到过滤低质量报告的方法之前,将“无论严重程度如何”都不支付奖励。这种数量激增是由高额赏金驱动的——Meta、微软、苹果和Crypto.com在2025年合计支付了至少5800万美元,而苹果自身的最高赏金单次发现可达500万美元。

与此同时,大型语言模型在发现漏洞方面越来越熟练。今年3月,Anthropic推出了专注于网络安全的Mythos模型,最初限制于选定的科技公司、银行和研究人员(通过Project Glasswing项目)。Mozilla表示,在内部测试中,Mythos发现了Firefox中的271个漏洞。今年5月,总部位于越南的网络安全初创公司Calif声称,利用预览版Mythos构建了首个公开的macOS内核内存损坏利用,能够绕过苹果去年9月宣布的“内存完整性强制”(Memory Integrity Enforcement)——这是消费操作系统史上最大的内存安全升级。Calif于4月25日发现漏洞,5月1日便开发出了可工作的利用。他们并未通过门户提交报告,而是亲自前往苹果加州总部递交,以避免“在此前Pwn2Own黑客竞赛参赛者遭遇的提交洪流中被埋没”。而Bynario在三个月后尝试通过门户提交时,已无法进入。

AI加密货币威胁:除了查找威胁,AI还被用于在加密货币领域制造漏洞。冷钱包制造商Coinkite暗示,AI很可能发现了其开源固件中一个潜伏五年未发现的漏洞,该漏洞导致攻击者从其硬件钱包中窃取了超过1亿美元。两个月前,Zcash披露,研究人员Taylor Hornby与Claude Opus 4.8合作,在其Orchard隐蔽池中发现了两行代码,该代码允许在四年内进行不可检测的ZEC伪造——促使该隐私币在上个月推出Ironwood升级以修复该漏洞。