Apple, güvenlik ekibinin var olmayan açıklar uyduran yapay zeka kaynaklı raporlarla dolup taşmasının ardından, bir araştırmacının aynı anda gönderebileceği güvenlik açığı raporu sayısına sınırlama getirdi. Financial Times'ın haberine göre şirket, bu kararıyla gerçek bir açığı da kaçırmış oldu.
Milano merkezli siber güvenlik girişimi Bynario, Financial Times'a yaptığı açıklamada, OpenAI'in ChatGPT'sini kullanarak üç hafta içinde macOS'un en son sürümünde 50'den fazla hata bulduğunu söyledi. Bunların arasında, bir saldırgana makine üzerinde tam kontrol sağlayan bir ayrıcalık yükseltme açığı zinciri de vardı.
Ancak Bynario bu açığı bildiremedi çünkü Apple daha önce yeni rapor gönderimini reddetmişti. Şirketin CEO'su Alfredo Pesoli, bu açığın kara piyasadaki değerini 100 bin ila 200 bin dolar arasında tahmin ederken, "bakımcılar ve satıcılar, ortaya çıkarılan hataların büyük miktarıyla boğulmuş durumda" dedi. Apple, FT'ye yaptığı açıklamada şirketle iletişime geçtiğini ve çalışmalarını incelediğini belirtti.
Apple, haziran ayında güvenlik portalına bir sınırlama ve 30 günlük bir bekleme süresi ekledi. Araştırmacıların daha büyük bir kota için başvurması gerekiyor. Her bir açığın hâlâ bir insan tarafından doğrulanması gerekiyor, ancak Apple, yığını sıralamak için dahili olarak yapay zeka kullanıyor. Apple, "bir araştırmacının aynı anda açık tutabileceği yeni rapor sayısını yakın zamanda ayarladıklarını" ve araştırmacıların istedikleri zaman daha yüksek bir limit talep edebileceklerini söyledi.
Aynı araçlar Apple için de çalışıyor. Geçtiğimiz haftaki güvenlik güncellemelerinde Apple, Anthropic ve OpenAI yazılımlarına açıkları ortaya çıkardıkları için teşekkür etti. FT'ye göre bu güncellemeler, normal bir döngüye kıyasla yaklaşık beş kat daha fazla düzeltme içeriyordu.
Bir "Rapor Sel"i
Yapay zeka ile hata raporlama hacmi sorunu son aylarda büyüdü. Mayıs ayında, müşterileri arasında OpenAI'in de bulunduğu güvenlik firması Bugcrowd, Mart ayında üç hafta boyunca platformu aracılığıyla yapılan başvuruların dört kattan fazla arttığını ve çoğunun sahte olduğunu söyledi. HackerOne ve Nextcloud, nisan ayında ücretli programlarını askıya aldı. Nextcloud, düşük eforlu raporları filtrelemenin bir yolunu bulana kadar "şiddeti ne olursa olsun" hiçbir ödül ödenmeyeceğini açıkladı.
Bu hacmin arkasında sunulan ödüller var. Meta, Microsoft, Apple ve Crypto.com, 2025 yılında aralarında en az 58 milyon dolar ödeme yaparken, Apple'ın tek bir bulgu için en yüksek ödülü 5 milyon dolara ulaşıyor.
Aynı zamanda, büyük dil modelleri (LLM'ler) hataları tespit etmede giderek daha yetenekli hale geliyor. Mart ayında Anthropic, başlangıçta Project Glasswing kapsamında seçilmiş teknoloji şirketleri, bankalar ve araştırmacılarla sınırlı olan Mythos adlı siber odaklı bir modeli tanıttı. Mozilla, dahili testler sırasında Firefox'ta 271 güvenlik açığı bulduğunu söyledi.
Mayıs ayında, Vietnam merkezli güvenlik girişimi Calif, bir önizleme sürümünü kullanarak, Apple'ın geçen eylül ayında tüketici işletim sistemleri tarihindeki en büyük bellek güvenliği yükseltmesi olarak duyurduğu Memory Integrity Enforcement savunmasını aşabilen ilk genel macOS çekirdek bellek bozulması açığını oluşturduğunu söyledi. Calif, hataları 25 Nisan'da buldu ve 1 Mayıs'a kadar çalışan bir açığa sahipti.
Calif, bir rapor göndermek yerine, açığı bizzat Apple'ın Kaliforniya'daki genel merkezine götürdü. Şirket, Pwn2Own yarışmasına katılanların içine düştüğü "rapor selinde kaybolmaktan" kaçınmak istediğini söyledi. Bynario, üç ay sonra portalı denedi ancak giremedi.
Yapay Zeka Kripto Tehditleri
Yapay zeka, tehditleri avlamanın yanı sıra kripto alanında da açıklardan yararlanmak için kullanılıyor. Coldcard cüzdan üreticisi Coinkite, beş yıl boyunca fark edilmeyen açık kaynaklı ürün yazılımındaki bir hatayı ortaya çıkarmak için büyük olasılıkla yapay zekanın kullanıldığını ve saldırganların donanım cüzdanlarından 100 milyon dolardan fazla para çalmasına olanak sağladığını öne sürdü.
Bu olay, Zcash'in araştırmacı Taylor Hornby'nin Claude Opus 4.8 ile çalışarak Orchard korumalı havuzunda dört yıl boyunca ZEC'nin tespit edilemez şekilde sahtesinin yapılmasına izin veren iki satır kod bulduğunu açıklamasından iki ay sonra geldi. Bu durum, gizlilik odaklı kripto paranın geçen ay güvenlik açığını gidermek için Ironwood yükseltmesini yayınlamasına yol açtı.