К содержанию
Новости

Apple ограничила число открытых отчётов об уязвимостях из-за потока заявок, созданных ИИ

Инфографика: 30-дневную пауза перед отправкой
Графика: hegai.media

Apple изменила правила приёма сообщений об уязвимостях после резкого роста числа заявок, подготовленных с помощью нейросетей. Теперь исследователь может одновременно держать открытым только ограниченное число отчётов. После исчерпания квоты портал делает паузу на 30 дней, а для отправки новых материалов нужно отдельно запрашивать увеличение лимита. Как пишет SecurityLab (by Positive Technologies), компания также начала использовать искусственный интеллект для первичной сортировки заявок.

В Apple говорят, что среди поступающих материалов есть реальные находки, но значительная часть отчётов содержит неподтверждённые или полностью вымышленные проблемы, при этом они убедительно оформлены с помощью нейросетей. Каждый такой отчёт приходится отдельно проверять специалистам. По данным компании, внутренняя команда безопасности уже не справляется с объёмом обращений.

Новые ограничения уже затронули итальянский стартап Bynario. Команда использовала ChatGPT и за три недели обнаружила более 50 предполагаемых ошибок в актуальной версии macOS, в том числе цепочку повышения привилегий с возможностью полного контроля над компьютером Apple. После исчерпания квоты портал перестал принимать новые заявки, хотя позже компания связалась с исследователями и начала проверку материалов. Сооснователь Bynario Альфредо Пезоли заявил, что стоимость подобной цепочки на криминальном рынке может составлять от 100 тыс. $ до 200 тыс. $.

В материале также упоминается пример исследований компании Calif из Пало-Альто. Специалисты использовали модель Mythos от Anthropic и сообщили об обходе механизма Memory Integrity Enforcement. Apple представила его в сентябре 2025 года для защиты от атак через повреждение памяти.

Ключевые факты

  • После исчерпания лимита портал Apple вводит 30-дневную паузу перед отправкой новых отчётов.

  • Bynario сообщила Apple о восьми уязвимостях в 2025 году, а в 2026 году успела передать ещё пять отчётов до блокировки новых заявок.

  • В Bynario работают семь человек, а стартап был основан в 2025 году.

  • Исследователи Calif использовали модель Mythos компании Anthropic для поиска обхода механизма Memory Integrity Enforcement.

Вопросы и ответы

Что меняется для команд, которые массово отправляют AI-сгенерированные отчёты об уязвимостях Apple?

Теперь исследователь может держать открытым только ограниченное число отчётов одновременно. После исчерпания лимита портал блокирует новые отправки на 30 дней, а для продолжения работы нужно отдельно запрашивать увеличение квоты.

Кого уже затронули новые ограничения на практике?

Итальянский стартап Bynario с командой из семи человек в 2025 году сообщил Apple о восьми уязвимостях, а в 2026 году успел отправить ещё пять отчётов до блокировки новых заявок. При этом за три недели с помощью ChatGPT команда нашла более 50 предполагаемых ошибок в актуальной версии macOS.

Какие реальные находки удаётся получать с помощью ИИ, несмотря на поток ложных заявок?

Исследователи Calif использовали модель Mythos от Anthropic и сообщили Apple об обходе механизма Memory Integrity Enforcement, который компания внедрила в сентябре 2025 года для защиты от атак через повреждение памяти. Bynario также заявила о цепочке повышения привилегий с потенциальным полным контролем над компьютером Apple, которую сооснователь компании оценил на криминальном рынке в 100–200 тыс. долларов.

Контекст по теме