QbitAI
85

Tin ngành

AI 'tấn công' chương trình săn lỗi của Apple: Đội ngũ kiểm duyệt phải tạm dừng hoạt động

(giờ Việt Nam)

Tóm tắt AI

Các công cụ AI đang bị lạm dụng để gửi hàng loạt báo cáo lỗi giả mạo vào chương trình tiền thưởng của Apple, khiến đội ngũ đánh giá bị quá tải và buộc phải tạm ngưng tiếp nhận.

Bản dịch AI

< img id="wx_img" src="https://www.qbitai.com/wp-content/uploads/imgs/qbitai-logo-1.png" width="400" height="400">

07/08/2026 14:21:05 Nguồn: QbitAI

Cheng Qian, đưa tin từ Aofei Temple

QbitAI | Kênh chính thức QbitAI

Apple cuối cùng đã không thể chịu đựng thêm được nữa và quyết định thiết lập một "thời gian chờ" (cooling-off period) cho chương trình tiền thưởng tìm lỗi (bug bounty) của mình.

Cấp bách quá, lỗi nhiều đến mức không thể xét duyệt kịp, phải làm sao đây... Thôi bỏ đi! Không xem nữa.

Chương trình tiền thưởng tìm lỗi, được đề xuất từ năm 2016, vốn có mục đích mời các nhà nghiên cứu bảo mật gửi các lỗ hổng bảo mật trong phần mềm, phần cứng và dịch vụ của Apple. Sau khi được xem xét thủ công và xác nhận hợp lệ, họ sẽ nhận được phần thưởng bằng tiền mặt.

Sau đó, quỹ thưởng liên tục được nâng cao. Vào tháng 10/2025, Apple thông báo nâng cấp lớn cho chương trình: các nhà nghiên cứu phát hiện ra những mối đe dọa nghiêm trọng và phức tạp nhất có thể nhận được 5 triệu USD (khoảng 33,75 triệu Nhân dân tệ).

Tuy nhiên hiện nay, AI đã hạ thấp đáng kể ngưỡng cửa tìm kiếm lỗ hổng. Một lượng lớn người chơi nghiệp dư sử dụng ChatGPT để quét mã hàng loạt và gửi báo cáo hàng loạt, trong đó lẫn lộn rất nhiều lỗ hổng giả do "ảo giác" của AI.

Điều này khiến toàn bộ đội ngũ bảo mật của Apple hoàn toàn bị quá tải, không thể xoay xở kịp.

Ngày 2/8, Apple đã thiết lập giới hạn số lượng và thời gian chờ 30 ngày đối với việc gửi báo cáo lỗ hổng trên cổng thông tin bảo mật nội bộ.

Hệ thống phòng thủ mạnh nhất của Apple bị AI dễ dàng vượt qua

Tháng 9/2025, tại sự kiện ra mắt iPhone 17, Apple đã đồng thời công bố một tính năng bảo mật có tên là "Memory Integrity Execution" (MIE).

Công nghệ này mất 5 năm để phát triển, dựa trên khả năng phần cứng của chip tự thiết kế của Apple kết hợp sâu với hệ điều hành, nhằm cung cấp khả năng bảo vệ bộ nhớ tối ưu cho thiết bị.

Apple gọi tính năng này là:

Bản nâng cấp quan trọng nhất trong lịch sử bảo mật bộ nhớ hệ điều hành dành cho người tiêu dùng.

△ Sơ đồ nguyên lý công nghệ MIE: Cách MIE ngăn chặn các cuộc tấn công bộ nhớ

Tuy nhiên, 8 tháng sau, ngành an ninh mạng đã phải đón nhận một cú sốc nhận thức tập thể.

Tháng 5/2026, công ty nghiên cứu bảo mật Calif đã tiết lộ lỗ hổng đầu tiên được công khai trên chip Apple M5 của macOS. Các nhân viên của họ đã sử dụng mô hình Mythos Preview của Claude để kết nối hai lỗ hổng macOS thành một chuỗi leo thang đặc quyền cục bộ hoàn chỉnh, qua đó vượt qua sự bảo vệ của MIE.

Hơn nữa, nhóm này (chỉ có 3 người) chỉ mất 5 ngày từ lúc nói "chúng tôi đã tìm thấy thứ gì đó thú vị" đến khi "chúng tôi đã có được quyền root hoạt động trên phần cứng tiêu dùng an toàn nhất của Apple".

Mức độ nghiêm trọng của lỗ hổng này cuối cùng đã khiến hai nhà nghiên cứu của Calif phải đích thân lái xe đến trụ sở Apple để nộp báo cáo dài 55 trang, nhằm tránh việc nó bị chìm nghỉm giữa vô số báo cáo khác.

Mythos Preview, được Claude ra mắt vào tháng 4 năm nay. Phía chính thức tuyên bố rằng nó đã đạt được bước đột phá về chất trong lĩnh vực bảo mật và lập trình, đồng thời đã tự phát hiện hàng nghìn lỗ hổng nguy cơ cao trong "mọi" hệ điều hành và trình duyệt web phổ biến. Tuy nhiên, vì mô hình này "có khả năng tấn công quá mạnh, nếu công khai sẽ gây ra thảm họa lớn", nên nó chỉ mở API cho 40 đối tác quan trọng.

Công nghệ AI đang phát triển với tốc độ chóng mặt như vậy đang gây tác động mạnh đến toàn bộ hệ thống công bố lỗ hổng.

Theo dự đoán, số lượng đăng ký CVE (danh sách lỗ hổng an ninh mạng được công khai) năm 2026 sẽ đạt 66.000, cao hơn 46% so với dự báo ban đầu.

Tuy nhiên, giống như những gì Apple đã phát hiện, các báo cáo lỗ hổng do AI tạo ra này chứa đầy nhiễu và ảo giác AI. Và việc xét duyệt các báo cáo này đã trở thành công việc tiêu tốn nhiều sức lực hơn.

Đây cũng là nỗi đau chung của toàn ngành bảo mật.

Đây là một giai đoạn khá khó khăn trong ngành, khi các nhân viên bảo trì và nhà cung cấp đã bị nhấn chìm bởi vô số lỗi.

Người sáng lập Curl cho biết, trong ba tuần đầu năm 2026, ông đã nhận được 20 báo cáo lỗ hổng, trong đó "0 báo cáo là lỗ hổng bảo mật thực sự". Google thông báo vào tháng 3 rằng họ sẽ không còn chấp nhận các báo cáo lỗ hổng do AI tạo ra; nền tảng đám mây mã nguồn mở Nextcloud đã tạm dừng chương trình tiền thưởng tìm lỗi vào tháng 4; GitHub đã cắt giảm mạnh mức tiền thưởng cho các lỗ hổng công khai vào tháng 7 và thiết lập một kênh VIP chỉ dành cho các nhà nghiên cứu được mời.

Sự tắc nghẽn của các kênh gửi báo cáo này đã gây ra những hậu quả bảo mật thực sự, hoặc có thể khiến chính quy trình bảo mật trở thành một vấn đề bảo mật.

Ví dụ, công ty khởi nghiệp bảo mật Bynario của Ý đã sử dụng ChatGPT để tìm ra hơn 50 lỗ hổng trong macOS chỉ trong ba tuần. Trong đó bao gồm cả một lỗ hổng có thể kiểm soát hoàn toàn macOS.

Tuy nhiên, khi nhóm này gửi lỗ hổng "có thể bán được với giá từ 100.000 đến 200.000 USD trên thị trường đen" này, họ phát hiện ra rằng Apple đã chặn cổng gửi báo cáo.

Bản cập nhật bảo mật của Apple lần đầu tiên ghi nhận công lao của AI

Tin tốt là: Những người phòng thủ cũng có thể tiếp cận các công cụ AI tương tự.

Tin xấu là: Người phòng thủ phải duy trì sự vận hành bình thường của toàn bộ môi trường IT, kiểm tra tính tương thích, điều phối các cửa sổ phát hành, đảm bảo các bản cập nhật không làm sập hệ thống sản xuất. Còn kẻ tấn công thì sao? Chỉ cần tìm ra một lối vào là đủ.

Ngày 27/7/2026, Apple đã phát hành bản cập nhật bảo mật macOS Tahoe 26.6. Trong lần cập nhật này, Apple đã sửa 194 lỗ hổng bảo mật riêng biệt.

Đây cũng là lần đầu tiên Apple chính thức ghi nhận công lao của AI trong các bản vá bảo mật.

Trong đó, Claude của Anthropic và Codex Security của OpenAI mỗi bên nhận được sự ghi nhận cho ba lỗ hổng, AI Red Team của NVIDIA nhận được hai sự ghi nhận, và mô hình GLM của Z.ai nhận được một sự ghi nhận.

AppleAIAn ninh mạngBug BountyCông nghệ
Đọc bài gốc

Bài viết được AI dịch và tổng hợp tự động từ QbitAI. Liên kết bài gốc ở phía trên. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.