به گزارش شهرآرانیوز؛ اپل پس از آنکه شکار آسیبپذیری با کمک هوش مصنوعی فشار زیادی بر فرایند بررسی گزارشهای امنیتی این شرکت وارد کرد، سقفی برای تعداد گزارشهایی که پژوهشگران میتوانند بهطور همزمان باز نگه دارند تعیین کرده است.
برخی از این گزارشها خطراتی توصیف میکنند که حاصل توهم مدلهای هوش مصنوعی یا صرفاً تهدیدهایی نظری هستند. اما برخی دیگر آسیبپذیریهایی را شناسایی میکنند که آنقدر جدیاند که به انتشار وصله امنیتی نیاز دارند. شرکت Bynario به فایننشال تایمز گفته است که طی تنها سه هفته بیش از ۵۰ آسیبپذیری احتمالی در macOS پیدا کرده که از جمله آنها یک زنجیره افزایش سطح دسترسی بوده است؛ زنجیرهای که میتوانست به مهاجم امکان کنترل کامل یک مک را بدهد.
با این حال، هر گزارش همچنان به تأیید انسانی نیاز دارد؛ هرچند اپل اکنون برای دستهبندی و اولویتبندی گزارشهای انباشته از هوش مصنوعی نیز استفاده میکند. پیدا کردن نقاط ضعف احتمالی آسانتر شده است، اما تشخیص اینکه کدامیک از آنها تهدیدی فوری محسوب میشوند، به کار دشوارتری تبدیل شده است.
Bynario پیش از این نشان داده است که سیستم آن صرفاً حدسهای خودکار تولید نمیکند. پلتفرم Atlas این شرکت با استفاده از GPT-۵.۵ توانست یک آسیبپذیری در قابلیت Screen Sharing سیستمعامل macOS پیدا کند که به یک کاربر VNC احراز هویتشده اجازه میداد به دادههای محافظتشده دسترسی پیدا کند و فایلهایی با سطح دسترسی root ایجاد کند.
برای اجرای این حمله، فعال بودن قابلیت Screen Sharing یا Remote Management و همچنین دسترسی قدیمی VNC مبتنی بر رمز عبور لازم بود. اپل این آسیبپذیری را با شناسه CVE-۲۰۲۶-۴۳۷۶۰ ثبت و در نسخه macOS Tahoe ۲۶.۶ برطرف کرد.
Bynario همچنین نشان داد که میتوان از این آسیبپذیری برای اجرای دستورات با سطح دسترسی root استفاده کرد. در نتیجه، اپل با یک اکسپلویت عملی مواجه شد که میتوانست آن را بررسی کند، نه صرفاً یک هشدار مبهم که از اسکن کد توسط هوش مصنوعی به دست آمده باشد.
{$sepehr_key_236318}
در توصیههای امنیتی اخیر اپل، نام پژوهشگرانی که با استفاده از Claude فعالیت کردهاند بهعنوان کاشف یک آسیبپذیری در هسته سیستمعامل آمده است. Codex Security شرکت OpenAI نیز در شناسایی چندین آسیبپذیری در WebKit نقش داشته است.
پژوهشهای امنیتی با کمک هوش مصنوعی همین حالا نیز در کشف آسیبپذیریهایی که در نهایت به انتشار وصله برای macOS و Safari منجر شدهاند، نقش دارند. محدود کردن بیش از حد ارسال گزارشها میتواند باعث شود کشفهای ارزشمند با تأخیر به اپل برسند؛ در حالی که باز گذاشتن کامل مسیر ارسال گزارشها، خطر غرق شدن تیم امنیتی اپل در انبوهی از گزارشهای ظاهراً معتبر، اما بیاساس را به همراه دارد.
مشکل اصلی در مرحله تأیید گزارشهاست. مدلهای هوش مصنوعی میتوانند مسیرهای احتمالی حمله را با سرعت زیادی تولید کنند، اما اپل همچنان باید رفتار موردنظر را بازتولید کند، شرایط لازم برای وقوع آن را تأیید کند و مشخص کند که برطرف کردن آسیبپذیری با چه میزان فوریتی باید انجام شود.
اپل برنامه باگبانتی خود را با تمرکز بیشتر بر ارائه شواهد معتبر بازطراحی کرده است. حداکثر جایزه این برنامه اکنون برای جدیترین زنجیرههای اکسپلویت به بیش از ۵ میلیون دلار میرسد. همچنین قابلیت Target Flags به پژوهشگران کمک میکند ثابت کنند که یک آسیبپذیری واقعاً میتواند به بخشهای محافظتشده سیستم دسترسی پیدا کند.
این اقدامات روش بهتری در اختیار اپل قرار میدهد تا اکسپلویتهای اثباتشده را از حدسها و گمانهزنیهای تولیدشده توسط ابزارهای خودکار جدا کند.
کاربران مک نمیتوانند مشکل انباشت گزارشهای امنیتی اپل را حل کنند، اما میتوانند با نصب سریع بهروزرسانیهای امنیتی، میزان مواجهه خود با خطرات احتمالی را کاهش دهند.
شکار آسیبپذیری با کمک هوش مصنوعی دیگر یک موضوع آزمایشی نیست؛ این فناوری همین حالا در حال کشف حفرههایی است که به صف آسیبپذیریهای نیازمند وصله در اپل راه پیدا میکنند.