SG.hu·
Még az Apple sem tudja kezelni az MI által generált hibajelentések áradatát

Az Apple korlátozta azoknak a potenciálisan veszélyes szoftverhibáknak a számát, amelyeket a kutatók beküldhetnek a vállalat belső biztonsági csapatának, mert egyre nagyobb mennyiségű jelentéssel kell megbirkóznia olyan emberektől, akik mesterséges intelligencia modelleket használnak feltételezett kockázatok azonosítására.
A cupertinói székhelyű technológiai óriásvállalat lépéseket tett a beérkező kérelmek nagy számának korlátozására, mivel ellenőrzési rendszere túl nagy nyomás alá került az úgynevezett „MI szemét” jelentések miatt, amelyek a vállalat szoftvereiben nem létező biztonsági kockázatokat is képesek kitalálni. Az Apple egy egész iparágat érintő jelenséggel küzd, amelynek következtében a generatív MI szoftvereszközök átalakítják a kiberbiztonsági versenyt. A vállalat szerint miközben nő a valódi biztonsági hibák felismerésének aránya, ezzel párhuzamosan egyre több gyenge minőségű jelentés érkezik olyan amatőr hibavadászoktól, akik MI segítségével keresnek sebezhetőségeket.
Az Apple megközelítésének megváltoztatására az olasz kiberbiztonsági startup, a Bynario hívta fel a figyelmet. A vállalat az OpenAI ChatGPT modelljét használva mindössze három hét alatt több mint 50 hibát azonosított a MacBook számítógépek operációs rendszerének legújabb verziójában. Ezek között szerepelt a sérülékenységek egyik legsúlyosabb típusa, az úgynevezett jogosultságkiterjesztési támadási lánc, amely lehetővé teheti egy támadó számára, hogy korlátozás nélküli hozzáférést szerezzen a rendszerhez, és teljes irányítást vegyen egy Apple számítógép felett. A startup azonban azt közölte, hogy nem tudta értesíteni az Apple-t erről a sérülékenységről, mert a technológiai vállalat korlátozta az általuk beküldhető hibajelentések számát. „Nagyon nehéz időszak ez az iparág számára” - mondta Alfredo Pesoli, a Bynario vezérigazgatója és társalapítója. „A fejlesztőket és a gyártókat elárasztja a megtalált hibák puszta mennyisége.”
A vállalat korlátozást és egy 30 napos várakozási időszakot vezetett be a belső biztonsági portálján keresztül beküldött jelentésekre. A felhasználóknak külön kérelmet kell benyújtaniuk, ha növelni szeretnék a számukra engedélyezett jelentések számát. Minden egyes feltételezett biztonsági hibát emberi ellenőrzésnek kell alávetni annak megerősítésére, ugyanakkor az Apple belsőleg szintén használ MI-t a hatalmas mennyiségű új bejelentés előzetes rangsorolásának támogatására. „Az iparág egészében növekvő mennyiségű, MI által létrehozott biztonsági jelentés miatt nemrég módosítottuk azoknak az új jelentéseknek a számát, amelyek egy kutató számára egyszerre nyitva lehetnek” - közölte az Apple. A vállalat hozzátette: a kutatók „bármikor egyszerűen kérhetik a korlát megemelését annak érdekében, hogy a kritikus jelentések eljussanak biztonsági csapatainkhoz”.
A tavaly Milánóban alapított, hét fős Bynario kiberbiztonsági szoftvereket fejleszt. A három másik társalapító korábban a Hacking Team nevű olasz megfigyelőszoftver-gyártónál dolgozott, amelynek hackelő eszközei egy 2015-ös kibertámadás során kiszivárogtak. A Bynario 2025-ben nyolc sérülékenységet jelentett az Apple-nek, amelyek közül egyet a vállalat egy novemberi szoftverfrissítésben javított. A startup szerint idén további öt hibát jelentett, mielőtt az Apple rendszere már nem engedett újabb bejelentéseket benyújtani. Az a jogosultságkiterjesztési támadás, amelyet a Bynario nem tudott jelenteni, a legújabb példa arra, hogy az MI gyengeségeket tár fel az Apple biztonsági rendszereiben, annak ellenére, hogy a vállalat régóta nagy hangsúlyt fektet az adatvédelemre és az eszközök biztonságára.
Az Apple tavaly szeptemberben jelentette be a Memory Integrity Enforcement nevű biztonsági funkciót, amelynek célja a memóriasérülési támadások megakadályozása. Ezek a támadások a hackerek egyik leggyakoribb módszerét jelentik a szoftverek feltörésére. A vállalat ezt „a fogyasztói operációs rendszerek történetének legjelentősebb memóriabiztonsági fejlesztéseként” jellemezte. Nyolc hónappal később a kaliforniai Palo Altóban működő Calif kutatói azt állították, hogy megtalálták az új biztonsági rendszer megkerülésének módját, melyhez az Anthropic Mythos nevű eszközét használták az első memóriasérülési sérülékenység azonosítására az új szoftverben. A Bynario támadásával ellentétben ez a módszer nem logikai hibákra épült.
A Bynario által felfedezett sérülékenység úgynevezett logikai hibák kihasználásán alapult, amelyek során megbízhatónak tekintett szoftvereket manipulálnak úgy, hogy azok egyébként legitim műveletek sorozatát nem szándékolt sorrendben hajtsák végre. Pesoli becslése szerint egy ilyen típusú támadási lehetőség a kiberbűnözői feketepiacon 100 000 és 200 000 dollár közötti összeget érhet. Az Apple tavaly új hibajutalmazási rendszert vezetett be, amely akár 5 millió dolláros kifizetést is lehetővé tesz a vállalat szoftvereit érintő legsúlyosabb és legösszetettebb fenyegetések azonosításáért.
Az Apple ugyanakkor maga is használ MI-t szoftvereinek megerősítésére. A héten kiadott operációs rendszer-frissítésekben a vállalat az Anthropic és az OpenAI eszközeit is megnevezte olyan megoldásokként, amelyek segítettek számos sérülékenység azonosításában az Apple eszközein. A frissítések körülbelül ötször annyi biztonsági javítást tartalmaztak, mint a korábbi kiadási ciklusok, ami jól mutatja, milyen gyorsan alakítja át az MI a kiberbiztonság támadási és védelmi oldalát egyaránt.
Rafe Pilling, a Sophos kiberbiztonsági vállalat fenyegetéselemzési igazgatója szerint minden szoftvercég számára az jelenti a kihívást, hogy az MI „kettős hatást” gyakorol a hibakeresésre. Egyrészt megkönnyíti az amatőr kutatók számára a feltételezett hibákról szóló jelentések beküldését, másrészt a képzett szakemberek számára is könnyebbé teszi a veszélyes sérülékenységek megtalálását. „Ennek eredményeként a hibajutalmazási programok problémája átalakul: korábban a sérülékenységek megtalálása volt a fő kérdés, most viszont az vált fontossá, hogy ezeket nagysebességgel ellenőrizzék, rangsorolják és megfelelően kezeljék.”
A cupertinói székhelyű technológiai óriásvállalat lépéseket tett a beérkező kérelmek nagy számának korlátozására, mivel ellenőrzési rendszere túl nagy nyomás alá került az úgynevezett „MI szemét” jelentések miatt, amelyek a vállalat szoftvereiben nem létező biztonsági kockázatokat is képesek kitalálni. Az Apple egy egész iparágat érintő jelenséggel küzd, amelynek következtében a generatív MI szoftvereszközök átalakítják a kiberbiztonsági versenyt. A vállalat szerint miközben nő a valódi biztonsági hibák felismerésének aránya, ezzel párhuzamosan egyre több gyenge minőségű jelentés érkezik olyan amatőr hibavadászoktól, akik MI segítségével keresnek sebezhetőségeket.
Az Apple megközelítésének megváltoztatására az olasz kiberbiztonsági startup, a Bynario hívta fel a figyelmet. A vállalat az OpenAI ChatGPT modelljét használva mindössze három hét alatt több mint 50 hibát azonosított a MacBook számítógépek operációs rendszerének legújabb verziójában. Ezek között szerepelt a sérülékenységek egyik legsúlyosabb típusa, az úgynevezett jogosultságkiterjesztési támadási lánc, amely lehetővé teheti egy támadó számára, hogy korlátozás nélküli hozzáférést szerezzen a rendszerhez, és teljes irányítást vegyen egy Apple számítógép felett. A startup azonban azt közölte, hogy nem tudta értesíteni az Apple-t erről a sérülékenységről, mert a technológiai vállalat korlátozta az általuk beküldhető hibajelentések számát. „Nagyon nehéz időszak ez az iparág számára” - mondta Alfredo Pesoli, a Bynario vezérigazgatója és társalapítója. „A fejlesztőket és a gyártókat elárasztja a megtalált hibák puszta mennyisége.”
A vállalat korlátozást és egy 30 napos várakozási időszakot vezetett be a belső biztonsági portálján keresztül beküldött jelentésekre. A felhasználóknak külön kérelmet kell benyújtaniuk, ha növelni szeretnék a számukra engedélyezett jelentések számát. Minden egyes feltételezett biztonsági hibát emberi ellenőrzésnek kell alávetni annak megerősítésére, ugyanakkor az Apple belsőleg szintén használ MI-t a hatalmas mennyiségű új bejelentés előzetes rangsorolásának támogatására. „Az iparág egészében növekvő mennyiségű, MI által létrehozott biztonsági jelentés miatt nemrég módosítottuk azoknak az új jelentéseknek a számát, amelyek egy kutató számára egyszerre nyitva lehetnek” - közölte az Apple. A vállalat hozzátette: a kutatók „bármikor egyszerűen kérhetik a korlát megemelését annak érdekében, hogy a kritikus jelentések eljussanak biztonsági csapatainkhoz”.
A tavaly Milánóban alapított, hét fős Bynario kiberbiztonsági szoftvereket fejleszt. A három másik társalapító korábban a Hacking Team nevű olasz megfigyelőszoftver-gyártónál dolgozott, amelynek hackelő eszközei egy 2015-ös kibertámadás során kiszivárogtak. A Bynario 2025-ben nyolc sérülékenységet jelentett az Apple-nek, amelyek közül egyet a vállalat egy novemberi szoftverfrissítésben javított. A startup szerint idén további öt hibát jelentett, mielőtt az Apple rendszere már nem engedett újabb bejelentéseket benyújtani. Az a jogosultságkiterjesztési támadás, amelyet a Bynario nem tudott jelenteni, a legújabb példa arra, hogy az MI gyengeségeket tár fel az Apple biztonsági rendszereiben, annak ellenére, hogy a vállalat régóta nagy hangsúlyt fektet az adatvédelemre és az eszközök biztonságára.
Az Apple tavaly szeptemberben jelentette be a Memory Integrity Enforcement nevű biztonsági funkciót, amelynek célja a memóriasérülési támadások megakadályozása. Ezek a támadások a hackerek egyik leggyakoribb módszerét jelentik a szoftverek feltörésére. A vállalat ezt „a fogyasztói operációs rendszerek történetének legjelentősebb memóriabiztonsági fejlesztéseként” jellemezte. Nyolc hónappal később a kaliforniai Palo Altóban működő Calif kutatói azt állították, hogy megtalálták az új biztonsági rendszer megkerülésének módját, melyhez az Anthropic Mythos nevű eszközét használták az első memóriasérülési sérülékenység azonosítására az új szoftverben. A Bynario támadásával ellentétben ez a módszer nem logikai hibákra épült.
A Bynario által felfedezett sérülékenység úgynevezett logikai hibák kihasználásán alapult, amelyek során megbízhatónak tekintett szoftvereket manipulálnak úgy, hogy azok egyébként legitim műveletek sorozatát nem szándékolt sorrendben hajtsák végre. Pesoli becslése szerint egy ilyen típusú támadási lehetőség a kiberbűnözői feketepiacon 100 000 és 200 000 dollár közötti összeget érhet. Az Apple tavaly új hibajutalmazási rendszert vezetett be, amely akár 5 millió dolláros kifizetést is lehetővé tesz a vállalat szoftvereit érintő legsúlyosabb és legösszetettebb fenyegetések azonosításáért.
Az Apple ugyanakkor maga is használ MI-t szoftvereinek megerősítésére. A héten kiadott operációs rendszer-frissítésekben a vállalat az Anthropic és az OpenAI eszközeit is megnevezte olyan megoldásokként, amelyek segítettek számos sérülékenység azonosításában az Apple eszközein. A frissítések körülbelül ötször annyi biztonsági javítást tartalmaztak, mint a korábbi kiadási ciklusok, ami jól mutatja, milyen gyorsan alakítja át az MI a kiberbiztonság támadási és védelmi oldalát egyaránt.
Rafe Pilling, a Sophos kiberbiztonsági vállalat fenyegetéselemzési igazgatója szerint minden szoftvercég számára az jelenti a kihívást, hogy az MI „kettős hatást” gyakorol a hibakeresésre. Egyrészt megkönnyíti az amatőr kutatók számára a feltételezett hibákról szóló jelentések beküldését, másrészt a képzett szakemberek számára is könnyebbé teszi a veszélyes sérülékenységek megtalálását. „Ennek eredményeként a hibajutalmazási programok problémája átalakul: korábban a sérülékenységek megtalálása volt a fő kérdés, most viszont az vált fontossá, hogy ezeket nagysebességgel ellenőrizzék, rangsorolják és megfelelően kezeljék.”