Нашёл уязвимость — жди 30 дней: Apple ввела лимиты для хакеров
Компания захлебнулась в отчётах от нейросетей и ограничила приём уязвимостей.
Нейросети завалили Apple сообщениями об уязвимостях и заставили компанию ограничить приём новых заявок. Среди поступающих материалов встречаются опасные находки, но значительную часть потока составляют плохо проверенные или полностью выдуманные проблемы, убедительно описанные искусственным интеллектом.
Apple изменила правила в июне. Теперь исследователь может одновременно держать открытым только ограниченное количество отчётов, а после исчерпания квоты портал устанавливает 30-дневную паузу. Для отправки дополнительных материалов необходимо запросить увеличение лимита.
Компания связала ограничения с резким ростом числа сгенерированных нейросетями заявок во всей отрасли. Искусственный интеллект ускоряет поиск уязвимостей, но одновременно позволяет начинающим исследователям массово отправлять неподтверждённые предположения. Модель может найти настоящую ошибку, неправильно оценить последствия или придумать несуществующий сценарий атаки.
Каждый отчёт требует проверки специалистом. Apple также применяет искусственный интеллект для первичной сортировки заявок, поскольку внутренняя команда безопасности не справляется с возросшим объёмом материалов. Похожая проблема затрагивает разработчиков по всей отрасли, которых уже заваливают низкокачественными отчётами, созданными с помощью нейросетей.
Последствия новых ограничений показал пример итальянского стартапа Bynario. Команда использовала ChatGPT и за три недели обнаружила более 50 предполагаемых ошибок в актуальной версии macOS. Среди находок оказалась цепочка повышения привилегий, способная предоставить злоумышленнику неограниченный доступ к системе и полный контроль над компьютером Apple.
Bynario не смогла отправить описание опасной цепочки через портал, поскольку стартап исчерпал доступную квоту. Позднее Apple связалась с исследователями и начала проверять переданные материалы. Компания подчеркнула, что авторы критически важных отчётов могут в любой момент запросить увеличение лимита.
Миланский стартап основали в 2025 году. В Bynario работают семь человек, а трое сооснователей ранее трудились в итальянской компании Hacking Team, разрабатывавшей программное обеспечение для цифрового наблюдения. Инструменты и внутренние материалы Hacking Team попали в открытый доступ после кибератаки в 2015 году.
В 2025 году Bynario сообщила Apple о восьми уязвимостях. Одну проблему разработчики устранили в ноябрьском обновлении. В 2026 году стартап успел передать ещё пять отчётов, после чего портал отказался принимать новые заявки.
Найденная Bynario цепочка использует логические ошибки, а не повреждение памяти. Атакующий заставляет доверенные компоненты macOS выполнять разрешённые действия в непредусмотренной последовательности. Отдельные операции не нарушают правил безопасности, но объединение нескольких шагов позволяет расширить доступ и получить системные привилегии.
Генеральный директор и сооснователь Bynario Альфредо Пезоли оценил возможную стоимость подобной цепочки на криминальном рынке в сумму от $100 000 до $200 000. По словам руководителя, разработчики и поставщики программного обеспечения переживают сложный период из-за огромного количества найденных ошибок.
Новая находка продолжила серию случаев, когда искусственный интеллект помогал выявлять слабые места в защите устройств Apple. В сентябре 2025 года компания представила Memory Integrity Enforcement, механизм для предотвращения атак через повреждение памяти. Apple назвала разработку крупнейшим улучшением безопасности памяти в истории потребительских операционных систем.
Спустя восемь месяцев исследователи компании Calif из Пало-Альто сообщили об обходе нового механизма. Специалисты использовали модель Mythos компании Anthropic и обнаружили первый эксплойт для актуального программного обеспечения Apple, основанный на повреждении памяти.
Цепочка Bynario работает иначе и использует ошибки в логике доверенных компонентов. Разница показывает, что нейросети способны находить слабые места не только в обработке памяти, но и в последовательностях разрешённых системных операций.
В 2025 году Apple также расширила программу вознаграждений за уязвимости. Максимальная базовая выплата за наиболее серьёзные и сложные цепочки атак достигает $2 млн, а с учётом дополнительных бонусов исследователь может получить до $5 млн.
Искусственный интеллект помогает Apple не только разбирать внешние заявки, но и искать ошибки в собственных продуктах. В выпущенных на текущей неделе обновлениях операционных систем компания указала инструменты Anthropic и OpenAI среди средств, которые помогли обнаружить несколько уязвимостей на устройствах Apple.
Новый цикл обновлений содержал примерно в пять раз больше исправлений безопасности, чем предыдущие выпуски. Резкий рост показывает двойственное влияние нейросетей на кибербезопасность: модели ускоряют поиск опасных ошибок, но одновременно создают поток заявок, которые приходится проверять вручную.
Директор по анализу угроз Sophos Рейф Пиллинг отметил, что начинающие исследователи получили возможность массово отправлять предположительные отчёты, а опытные специалисты стали быстрее находить сложные цепочки атак. Главной проблемой программ вознаграждений постепенно становится не поиск уязвимостей, а проверка, оценка и устранение находок со скоростью автоматизированных систем.