هوش مصنوعی از اپل جلو زد و صف نقصهای امنیتی مک را طولانی کرد

ابزارهای هوش مصنوعی در مدت کوتاهی دهها آسیبپذیری احتمالی در macOS شناسایی کردهاند، اما هجوم گزارشهای واقعی و مشکوک، فرایند بررسی اپل را تحت فشار گذاشته است؛ شرکتی که اکنون باید میان سرعت کشف نقصها و دقت راستیآزمایی آنها تعادل برقرار کند.
به گزارش توسعه برند؛ اپل پس از آنکه شکار باگ با کمک هوش مصنوعی، فرایند بررسی گزارشهای امنیتی این شرکت را تحت فشار قرار داد، سقفی برای تعداد گزارشهایی که پژوهشگران میتوانند بهطور همزمان باز نگه دارند تعیین کرده است. این موضوع را فایننشالتایمز گزارش داده است.
برخی گزارشها خطرهایی توهمآمیز یا صرفاً نظری را توصیف میکنند. برخی دیگر آسیبپذیریهایی را کشف میکنند که آنقدر جدی هستند که به انتشار وصلههای امنیتی نیاز دارند. شرکت Bynario به فایننشالتایمز گفته است که در مدت سه هفته، بیش از ۵۰ نقص احتمالی در macOS پیدا کرده که یکی از آنها زنجیرهای از آسیبپذیریهای افزایش سطح دسترسی بوده است؛ زنجیرهای که میتوانست به مهاجم کنترل کامل یک مک را بدهد.
هر گزارش همچنان به راستیآزمایی انسانی نیاز دارد، اگرچه اپل اکنون برای دستهبندی اولیه انباشت گزارشها از هوش مصنوعی استفاده میکند. پیدا کردن ضعفهای احتمالی آسانتر شده است. اما تشخیص اینکه کدامیک از آنها تهدیدی فوری ایجاد میکنند، به کار دشوارتری تبدیل شده است.
نقصهای کشفشده با هوش مصنوعی تا چه اندازه واقعی هستند؟
Bynario پیشتر نشان داده است که سامانه این شرکت چیزی فراتر از حدسوگمان خودکار تولید میکند. پلتفرم Atlas این شرکت با استفاده از GPT-۵.۵، نقصی در قابلیت اشتراکگذاری صفحهنمایش macOS کشف کرد که به یک کاربر احراز هویتشده VNC اجازه میداد به دادههای محافظتشده دسترسی پیدا کند و با سطح دسترسی ریشه، فایل بسازد.
این حمله مستلزم فعال بودن قابلیت اشتراکگذاری صفحهنمایش یا مدیریت از راه دور، بههمراه دسترسی قدیمی رمز عبور VNC بود. اپل این آسیبپذیری را با شناسه CVE-۲۰۲۶-۴۳۷۶۰ ثبت کرد و آن را در macOS Tahoe ۲۶.۶ برطرف کرد.
Bynario همچنین نشان داد که چگونه میتوان از این نقص برای اجرای فرمانها با سطح دسترسی ریشه استفاده کرد. در نتیجه، اپل به یک اکسپلویت عملیاتی دست یافت که میتوانست آن را بررسی کند، نه اینکه با هشدار مبهم دیگری مواجه شود که از اسکن کد تولید شده باشد.
چرا اپل به همان هوش مصنوعی نیاز دارد؟
در توصیههای امنیتی اخیر اپل، از پژوهشگرانی نام برده شده است که با Claude روی یک آسیبپذیری در هسته سیستمعامل کار کردهاند. Codex Security شرکت OpenAI نیز به شناسایی چندین نقص در WebKit کمک کرده است.
پژوهشهای امنیتی با کمک هوش مصنوعی هماکنون در رفع نقصهایی که برای macOS و Safari منتشر شدهاند، نقش دارند. محدود کردن بیش از حد ارسال گزارشها میتواند انتشار یافتههای مفید را به تأخیر بیندازد، در حالی که باز گذاشتن کامل مسیر گزارشدهی ممکن است تیم اپل را زیر انبوهی از گزارشهای ظاهراً معتبر اما بیاساس مدفون کند.
گلوگاه اصلی، راستیآزمایی است. مدلها میتوانند مسیرهای احتمالی حمله را با سرعت زیادی تولید کنند، اما اپل همچنان باید رفتار موردنظر را بازتولید کند، شرایط لازم برای وقوع آن را تأیید کند و تصمیم بگیرد که رفع این نقص با چه میزان فوریتی ضروری است.
آیا اپل میتواند گزارشهای معتبر را از موارد بیاساس جدا کند؟
اپل برنامه پرداخت پاداش کشف باگ خود را با تمرکز بیشتر بر ارائه شواهد مستحکم بازطراحی کرده است. حداکثر مبلغ پرداختی این برنامه برای جدیترین زنجیرههای اکسپلویت اکنون از ۵ میلیون دلار فراتر رفته است. همچنین «پرچمهای هدف» به پژوهشگران کمک میکنند ثابت کنند که یک نقص به بخشهای محافظتشده سیستم دسترسی پیدا میکند.
این سازوکار راه بهتری در اختیار اپل قرار میدهد تا اکسپلویتهای اثباتشده را از گمانهزنیهای خودکار جدا کند. کاربران مک نمیتوانند مشکل انباشت گزارشهای امنیتی را حل کنند، اما میتوانند با نصب سریع بهروزرسانیهای امنیتی، میزان آسیبپذیری خود را کاهش دهند. شکار باگ با کمک هوش مصنوعی هماکنون در حال کشف نقصهایی است که به صف انتشار وصلههای امنیتی اپل راه پیدا میکنند.



