Tin ngành
Apple giới hạn báo cáo lỗi từ chuyên gia bảo mật vì bị AI 'spam' báo cáo kém chất lượng
(giờ Việt Nam)
Tóm tắt AI
Apple áp đặt hạn mức gửi báo cáo lỗ hổng bảo mật kèm thời gian chờ 30 ngày nhằm ngăn chặn làn sóng báo cáo rác do AI tạo ra, gây quá tải cho đội ngũ kiểm duyệt.
Bản dịch AI
Theo IT ngày 2 tháng 8, Apple đã hạn chế số lượng báo cáo lỗ hổng phần mềm tiềm ẩn mà các nhà nghiên cứu bảo mật có thể gửi cho đội ngũ an ninh nội bộ của hãng. Nguyên nhân là do ngày càng nhiều người sử dụng các mô hình trí tuệ nhân tạo (AI) để tìm kiếm các rủi ro bảo mật, dẫn đến việc công ty bị quá tải bởi lượng báo cáo khổng lồ.

Gã khổng lồ công nghệ có trụ sở tại Cupertino, California (Mỹ) này chia sẻ với tờ Financial Times rằng, vào tháng 6 năm nay, công ty đã điều chỉnh quy trình gửi báo cáo lỗ hổng để đối phó với sự gia tăng đột biến về số lượng. Apple cho biết hệ thống đánh giá của họ đang bị tấn công bởi một lượng lớn báo cáo "AI slop" (rác AI), vốn thường xác định sai các rủi ro bảo mật trong phần mềm do "ảo giác AI".
Apple cho biết đây cũng là vấn đề chung mà toàn ngành đang phải đối mặt. Các công cụ AI tạo sinh đang thay đổi cục diện tấn công và phòng thủ an ninh mạng; một mặt giúp các nhà nghiên cứu phát hiện nhiều lỗ hổng thực sự, mặt khác lại tạo ra hàng loạt báo cáo lỗ hổng chất lượng thấp do những "thợ săn lỗ hổng" nghiệp dư tạo ra nhờ AI.
Công ty khởi nghiệp an ninh mạng Bynario của Ý tiết lộ rằng, họ chỉ mất ba tuần để tìm ra hơn 50 lỗ hổng trong phiên bản macOS mới nhất nhờ sự hỗ trợ của ChatGPT từ OpenAI.
Trong số đó bao gồm một loại lỗ hổng nghiêm trọng nhất — chuỗi khai thác lỗ hổng leo thang đặc quyền (Privilege Escalation). Một khi kẻ tấn công khai thác được lỗ hổng này, chúng có thể giành được quyền hạn vô hạn trên hệ thống, từ đó kiểm soát hoàn toàn máy tính Apple.
Tuy nhiên, Bynario cho biết do Apple hạn chế số lượng báo cáo lỗ hổng, họ đã không thể kịp thời thông báo lỗ hổng này cho Apple.
Alfredo Pesoli, đồng sáng lập kiêm Giám đốc điều hành của Bynario, cho biết: "Toàn ngành đang trải qua một giai đoạn rất khó khăn. Những người duy trì hệ thống và các nhà cung cấp phần mềm đang bị nhấn chìm bởi số lượng báo cáo lỗ hổng khổng lồ."
Apple phản hồi rằng họ đã liên hệ với Bynario và đang xem xét thông tin lỗ hổng mà công ty này gửi tới.
Apple đã thêm giới hạn số lượng gửi báo cáo vào cổng thông tin bảo mật nội bộ và thiết lập thời gian chờ (cooldown) 30 ngày. Nếu các nhà nghiên cứu muốn tăng hạn mức gửi, họ cần phải nộp đơn đăng ký riêng. Mỗi báo cáo lỗ hổng vẫn cần được con người xem xét và xác nhận, mặc dù Apple cũng đang sử dụng AI để hỗ trợ xử lý và phân loại lượng báo cáo lỗ hổng đang tăng vọt.
Apple cho biết trong một tuyên bố: "Với việc số lượng báo cáo bảo mật do AI tạo ra ngày càng tăng trên toàn ngành, gần đây chúng tôi đã điều chỉnh số lượng báo cáo lỗ hổng mới mà mỗi nhà nghiên cứu có thể gửi cùng một lúc."
Apple bổ sung thêm rằng các nhà nghiên cứu "có thể nộp đơn xin tăng giới hạn này bất cứ lúc nào để đảm bảo các lỗ hổng quan trọng có thể được gửi đến đội ngũ an ninh của chúng tôi kịp thời".
Bynario là một công ty khởi nghiệp tại Milan được thành lập vào năm ngoái, hiện chỉ có 7 nhân viên, chủ yếu phát triển phần mềm phòng thủ an ninh mạng. Ba đồng sáng lập khác của công ty từng làm việc tại công ty phần mềm giám sát Hacking Team của Ý. Các công cụ hack do công ty này phát triển từng bị rò rỉ trong một vụ tấn công mạng vào năm 2015.
Năm 2025, Bynario đã báo cáo 8 lỗ hổng bảo mật cho Apple, trong đó 1 lỗ hổng đã được khắc phục trong bản cập nhật phần mềm vào tháng 11 năm ngoái. Năm nay, công ty này đã gửi thành công 5 lỗ hổng, sau đó hệ thống của Apple đã từ chối các yêu cầu gửi thêm.
Lỗ hổng leo thang đặc quyền không thể gửi lần này đã trở thành ví dụ mới nhất về việc AI phơi bày các điểm yếu trong hệ thống bảo mật của Apple. Mặc dù Apple từ lâu đã coi quyền riêng tư và bảo mật thiết bị là điểm bán hàng cốt lõi, nhưng các công cụ AI đang liên tục giúp các nhà nghiên cứu tìm ra những phương thức tấn công mới.
Tháng 9 năm ngoái, Apple đã ra mắt tính năng bảo mật có tên "Memory Integrity Enforcement" (Thực thi tính toàn vẹn bộ nhớ), nhằm ngăn chặn các cuộc tấn công hỏng bộ nhớ, một trong những phương pháp phổ biến nhất mà hacker sử dụng để tấn công phần mềm. Apple khi đó tuyên bố đây là "bản nâng cấp bảo mật bộ nhớ quan trọng nhất trong lịch sử hệ điều hành tiêu dùng".
Tuy nhiên, chỉ 8 tháng sau, đội ngũ nghiên cứu bảo mật Calif có trụ sở tại Palo Alto, California (Mỹ) cho biết họ đã sử dụng công cụ Mythos AI của Anthropic để vượt qua cơ chế bảo mật này thành công và tìm ra lỗ hổng hỏng bộ nhớ đầu tiên trong phiên bản hệ thống mới nhất.
Khác với cuộc tấn công đó, lỗ hổng mà Bynario phát hiện thuộc loại "lỗ hổng logic" (Logic Flaw). Kẻ tấn công thao túng phần mềm đáng tin cậy để thực hiện một loạt các thao tác hợp pháp theo trình tự không mong muốn, từ đó đạt được quyền leo thang đặc quyền.
Pesoli ước tính rằng các công cụ khai thác lỗ hổng loại này có thể được bán với giá từ 100.000 đến 200.000 USD trên thị trường đen tội phạm mạng.
Năm ngoái, Apple cũng đã ra mắt chương trình tiền thưởng cho lỗ hổng (bug bounty) mới, chi trả lên tới 5 triệu USD cho các nhà nghiên cứu phát hiện ra những mối đe dọa bảo mật nghiêm trọng và phức tạp nhất.
Đồng thời, Apple cũng đang sử dụng AI để nâng cao bảo mật phần mềm của chính mình.
Trong các bản cập nhật bảo mật hệ điều hành lớn được phát hành tuần này, Apple lần đầu tiên công khai cảm ơn các công cụ AI của Anthropic và OpenAI vì đã hỗ trợ phát hiện nhiều lỗ hổng bảo mật thiết bị.
Số lượng bản vá bảo mật trong đợt cập nhật này gấp khoảng 5 lần so với chu kỳ phát hành trước đây, làm nổi bật việc AI đang định hình lại cục diện tấn công và phòng thủ trong lĩnh vực an ninh mạng với tốc độ chưa từng có.
Rafe Pilling, Giám đốc tình báo đe dọa tại công ty an ninh mạng Sophos, cho biết đối với tất cả các nhà cung cấp phần mềm, AI đang tạo ra "tác động kép" đối với việc khai thác lỗ hổng: nó vừa giúp người dùng phổ thông dễ dàng gửi hàng loạt báo cáo lỗ hổng mang tính suy đoán, vừa giúp các nhà nghiên cứu chuyên nghiệp dễ dàng tìm ra các lỗ hổng thực sự nguy hiểm hơn.
Ông cho biết: "Do đó, thách thức mà các chương trình tiền thưởng lỗ hổng phải đối mặt hiện nay đã chuyển từ 'tìm kiếm lỗ hổng' sang việc làm thế nào để xác minh, ưu tiên và xử lý phản hồi lỗ hổng với tốc độ của máy móc."
Tuyên bố quảng cáo: Các liên kết ngoài (bao gồm nhưng không giới hạn ở siêu liên kết, mã QR, mật khẩu, v.v.) có trong bài viết được sử dụng để truyền tải thêm thông tin và tiết kiệm thời gian lựa chọn, kết quả chỉ mang tính tham khảo. Tất cả các bài viết của IT đều bao gồm tuyên bố này.
Bài viết được AI dịch và tổng hợp tự động từ IT Home. Liên kết bài gốc ở phía trên. Dữ liệu đồng bộ qua API công khai được ghi nguồn tại AI HOT (canonical) ↗. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.