Apple siết chương trình săn lỗi vì AI tạo quá nhiều báo cáo giả

Apple xác nhận với Financial Times rằng hãng đã áp dụng giới hạn số lượng báo cáo lỗi mà mỗi nhà nghiên cứu có thể gửi cùng lúc.

Trí tuệ nhân tạo tạo sinh (Generative AI) đang thay đổi hoàn toàn cách các chuyên gia bảo mật tìm kiếm lỗ hổng phần mềm. AI giúp phát hiện lỗi nhanh hơn bao giờ hết, nhưng đồng thời cũng tạo ra một lượng lớn báo cáo sai hoặc thiếu giá trị, buộc Apple phải thay đổi chính sách chương trình bug bounty (tiền thưởng tìm lỗi). Tuy nhiên, quyết định này lại vô tình khiến việc công bố một lỗ hổng nghiêm trọng bị chậm trễ.

Theo Financial Times, nhóm nghiên cứu bảo mật Bynario cho biết chính sách mới của Apple đã cản trở họ báo cáo hàng chục lỗ hổng, trong đó có một lỗ hổng leo thang đặc quyền được đánh giá có giá trị lên tới 200.000 USD trên thị trường chợ đen.

Apple xác nhận với Financial Times rằng hãng đã áp dụng giới hạn số lượng báo cáo lỗi mà mỗi nhà nghiên cứu có thể gửi cùng lúc. Mục tiêu là giảm tải cho đội ngũ bảo mật trước làn sóng báo cáo được tạo bởi AI.

Theo cơ chế mới, khi đạt giới hạn, nhà nghiên cứu sẽ phải chờ 30 ngày mới có thể gửi thêm báo cáo mới. Apple cho biết các nhà nghiên cứu vẫn có thể yêu cầu tăng hạn mức thông qua cổng thông tin bảo mật nếu cần thiết.

Apple siết chương trình săn lỗi vì AI tạo quá nhiều báo cáo giả

Quyết định này xuất phát từ thực trạng mà nhiều dự án mã nguồn mở và các hãng công nghệ đã phải đối mặt trong vài năm gần đây.

Nhóm phát triển Curl từng cảnh báo về "AI bug reports" từ đầu năm 2024. Đến năm 2025, tỷ lệ báo cáo được xác nhận là lỗ hổng thực sự trong chương trình săn lỗi của họ đã giảm xuống dưới 5%, trong khi trước thời kỳ AI con số này thường trên 15%.

Tuy nhiên, AI không chỉ tạo ra báo cáo rác. Nó cũng giúp các nhà nghiên cứu phát hiện lỗ hổng nhanh hơn đáng kể.

Theo Bynario, trong năm ngoái nhóm bảy thành viên của họ chỉ báo cáo tám lỗ hổng cho Apple. Nhưng nhờ sử dụng ChatGPT hỗ trợ phân tích mã nguồn, chỉ trong ba tuần đầu năm nay họ đã phát hiện hơn 50 lỗ hổng.

Nhóm cố gắng gửi năm báo cáo đầu tiên nhưng bị hệ thống giới hạn của Apple từ chối, khiến quá trình tiết lộ thông tin bị chậm lại.

Một trong những lỗ hổng đáng chú ý nhất mang mã CVE-2026-43760, ảnh hưởng đến tính năng Screen Sharing trên macOS.

Theo Bynario, lỗi nằm trong cơ chế xác thực mật khẩu cũ của giao thức VNC, vốn được giữ lại để tương thích với các phần mềm VNC đời cũ.

Lỗ hổng cho phép một trình xem VNC đã xác thực truy cập các tệp được bảo vệ ngoài phạm vi cho phép, sau đó leo thang đặc quyền để thực thi lệnh với quyền root.

Điểm đáng lo ngại là kỹ thuật khai thác này không cần lợi dụng lỗi hỏng bộ nhớ, đồng nghĩa với việc có thể vượt qua cơ chế Memory Integrity Enforcement của Apple – hệ thống được thiết kế để phát hiện và ngăn chặn các cuộc tấn công dựa trên lỗi bộ nhớ.

Apple siết chương trình săn lỗi vì AI tạo quá nhiều báo cáo giả 2

Vấn đề lớn nhất mà Apple cũng như nhiều công ty khác đang phải đối mặt là sự mất cân bằng giữa tốc độ tạo và tốc độ xác minh báo cáo.

AI có thể tạo hàng trăm báo cáo chỉ trong thời gian ngắn, nhưng việc kiểm tra xem một báo cáo có thực sự là lỗ hổng hay không vẫn cần các kỹ sư bảo mật phân tích thủ công, tiêu tốn rất nhiều thời gian và nguồn lực.

Dù vậy, AI cũng đang giúp tăng tốc quá trình vá lỗi trên quy mô lớn.

Cuối tháng 7 vừa qua, Apple đã phát hành bản cập nhật bảo mật sửa gần 200 lỗ hổng trên iPhone, macOS, Safari, App Store cùng nhiều sản phẩm khác.

Trong khi đó, Google cũng ghi nhận tác động tương tự. Hai phiên bản Chrome mới nhất đã vá hơn 1.000 lỗ hổng bảo mật, nhiều hơn tổng số lỗ hổng được sửa trong 23 phiên bản Chrome trước cộng lại. Khối lượng vá lỗi tăng mạnh đến mức Google phải điều chỉnh lại chu kỳ phát hành trình duyệt.

Sự bùng nổ của AI đang tạo ra một nghịch lý cho ngành an ninh mạng: công nghệ này giúp phát hiện nhiều lỗ hổng hơn bao giờ hết, nhưng cũng khiến các chương trình săn lỗi phải đối mặt với lượng báo cáo khổng lồ, buộc các hãng như Apple phải tìm cách cân bằng giữa việc lọc báo cáo giả và không bỏ sót những lỗ hổng thực sự nguy hiểm.

Bài đọc nhiều nhất

Bài mới trong ngày

Microsoft cảnh báo tin tặc nghi liên quan Nga lợi dụng Wi-Fi khách sạn để đánh cắp tài khoản Microsoft 365

Microsoft cảnh báo tin tặc nghi liên quan Nga lợi dụng Wi-Fi khách sạn để đánh cắp tài khoản Microsoft 365

Khoa NguyenNguyễn Tiến Khoa

Microsoft vừa phát đi cảnh báo về một chiến dịch tấn công mạng mới, trong đó một nhóm tin tặc bị nghi có liên hệ với Nga đã lợi dụng hệ thống Wi-Fi tại khách sạn và trung tâm hội nghị để đánh cắp thông tin đăng nhập Microsoft 365 và phát tán mã độc tới người dùng.

Công Nghệ
Telegram cáo buộc bị tống tiền sau sự cố bị gỡ khỏi App Store

Telegram cáo buộc bị tống tiền sau sự cố bị gỡ khỏi App Store

Khoa NguyenNguyễn Tiến Khoa

Sau khi ứng dụng Telegram bất ngờ bị gỡ khỏi App Store trong thời gian ngắn, nhà sáng lập Pavel Durov đã lên tiếng cho rằng nền tảng này là mục tiêu của một vụ tống tiền có chủ đích. Theo ông, các đối tượng đã lợi dụng cơ chế báo cáo nội dung của Apple để buộc Telegram phải đáp ứng yêu cầu của chúng.

Công Nghệ
Lên đầu trang