Apple introduce un período de enfriamiento de 30 días para las presentaciones de recompensas por errores ante el aumento impulsado por IA

iconMetaEra
Compartir
AI summary iconResumen
Apple ha introducido un período de enfriamiento de 30 días y límites de envío para su programa de recompensas por errores, según informó MetaEra, debido a un aumento en los informes, muchos generados por herramientas de IA. La recompensa se aumentó a 5 millones de dólares en octubre de 2025, pero la IA redujo la barrera para investigadores aficionados. En mayo de 2026, un equipo utilizó el modelo de IA Claude para eludir la seguridad de memoria MIE de Apple en cinco días. Apple lanzó macOS Tahoe 26.6 el 27 de julio de 2026, corrigiendo 194 vulnerabilidades y agradeciendo herramientas de IA como Claude de Anthropic y Codex Security de OpenAI. Los operadores que rastrean altcoins para observar pueden notar cómo este cambio afecta el índice de miedo y codicia en el mercado cripto.
Apple enfrenta una inundación de informes de errores debido a que la IA ha reducido drásticamente el umbral para descubrir vulnerabilidades. En octubre de 2025, Apple aumentó el premio por errores a 5 millones de dólares, pero las herramientas de IA permiten a investigadores aficionados escanear código en masa y presentar numerosos falsos errores basados en alucinaciones de IA. El 2 de agosto, Apple implementó un límite de cantidad y un período de reflexión de 30 días para hacer frente a esto. Además, la función de seguridad en memoria MIE, desarrollada por Apple durante cinco años, fue comprometida en solo cinco días por la empresa de seguridad Calif utilizando el modelo Claude, formando una cadena completa de elevación de privilegios. Se espera que el número de CVE registrados en 2026 alcance los 66,000, un 46% más que la estimación inicial. Google, Nextcloud, GitHub y otros ya han adoptado medidas para restringir los informes de vulnerabilidades generados por IA. El 27 de julio, Apple lanzó la actualización de seguridad macOS Tahoe 26.6, que corrige 194 vulnerabilidades, y por primera vez agradeció formalmente a herramientas de IA como Anthropic Claude y OpenAI Codex Security.

Autor y fuente del artículo: El公众号 "Quantum Bit"

Apple se vio obligada a establecer un «periodo de espera para la presentación de errores».

Apple finalmente ha tenido suficiente y ha establecido un período de enfriamiento para su programa de recompensas por errores.

Urgente, hay demasiados errores para revisar todos, ¿qué hago…? ¡Jaja, olvídalo! Ya no miro.😈

Programa de recompensas por errores, propuesto en 2016, originalmente destinado a invitar a investigadores de seguridad a presentar vulnerabilidades de seguridad en el software, hardware y servicios de Apple, y recibir recompensas en efectivo tras su verificación manual.

Luego, el fondo de recompensas continuó aumentando; en octubre de 2025, Apple anunció una importante actualización de su programa de recompensas: los investigadores que descubran las amenazas más graves y complejas podrán recibir 5 millones de dólares estadounidenses (aproximadamente 33,75 millones de yuanes chinos).

Sin embargo, actualmente, la IA ha reducido significativamente la barrera para encontrar vulnerabilidades, y numerosos usuarios aficionados utilizan ChatGPT para escanear código en masa y presentar informes en masa, lo que incluye una gran cantidad de vulnerabilidades falsas basadas en ilusiones de IA.

Esto tiene a todo el equipo de seguridad de Apple completamente abrumado.

El 2 de agosto, Apple ha establecido un límite en la cantidad de vulnerabilidades y un período de reflexión de 30 días en su portal de seguridad interno.

El sistema de defensa más potente de Apple ha sido fácilmente superado por IA

En septiembre de 2025, Apple anunció simultáneamente una función de seguridad llamada "Memory Integrity Execution" (MIE) durante el lanzamiento del iPhone 17.

Esta tecnología llevó cinco años de desarrollo y se basa en la integración profunda entre el hardware con chips propios de Apple y el sistema operativo, brindando una protección extrema de la seguridad de la memoria para los dispositivos.

Apple llama a esta función:

La actualización más importanteen la historia de la seguridad de la memoria de sistemas operativos de consumo.

Diagrama del principio técnico de MIE: Cómo MIE previene ataques de memoria

Sin embargo, ocho meses después, la industria de la ciberseguridad experimentó un choque de conciencia colectiva.

En mayo de 2026, la empresa de investigación de seguridad Calif reveló la primera explotación pública de un漏洞 en macOS para el chip Apple M5. Sus empleados utilizaron el modelo Mythos Preview de Claude para encadenar dos vulnerabilidades de macOS en una cadena completa de elevación de privilegios locales, eludiendo la protección de MIE.

Y el equipo (solo 3 personas) pasó de “descubrimos algo interesante” a “obtuvimos un root shell funcional en el hardware de consumo más seguro de Apple” en solo 5 días.

La gravedad de la vulnerabilidad llevó a los dos investigadores de Calif. a conducir personalmente hasta la sede de Apple para entregar personalmente un informe de 55 páginas, para evitar que se perdiera entre numerosos informes.

Mythos Preview, lanzado por Claude en abril de este año. Según la empresa oficial, ha logrado un avance cualitativo en seguridad y programación, y ha descubierto de forma autónoma miles de vulnerabilidades críticas en cada uno de los sistemas operativos y navegadores web principales. Sin embargo, debido a que las "capacidades ofensivas del modelo son demasiado fuertes y su publicación causaría un desastre masivo", solo se ha abierto la API a 40 socios clave.

La tecnología de IA en desarrollo tan rápido está impactando todo el sistema de divulgación de vulnerabilidades.

Se prevé que la cantidad de CVE (lista de vulnerabilidades de ciberseguridad divulgadas públicamente) registradas en 2026 alcanzará 66,000, un 46% más que la estimación original.

Sin embargo, como descubrió Apple, estos informes de vulnerabilidades generados por IA contienen una gran cantidad de ruido y alucinaciones de IA, y revisarlos se ha convertido en una tarea más agotadora.

Este también es un punto doloroso de toda la industria de la seguridad.

Este es un período bastante difícil en la industria, y el personal de mantenimiento y los proveedores han sido abrumados por una gran cantidad de errores.

El creador de Curl dijo que recibió 20 informes de vulnerabilidades en las tres primeras semanas de 2026, de los cuales «0 fueron verdaderas vulnerabilidades de seguridad». Google anunció en marzo que ya no aceptará informes de vulnerabilidades generados por IA; la plataforma de nube de código abierto Nextcloud suspendió su programa de recompensas por vulnerabilidades en abril; y GitHub redujo significativamente las cuantías de las recompensas públicas por vulnerabilidades en julio y estableció un canal VIP exclusivo para investigadores invitados.

El colapso de este canal de presentación ya ha generado consecuencias de seguridad reales, y podría convertir el propio proceso de seguridad en un problema de seguridad.

Por ejemplo, la empresa italiana de seguridad startup Bynario utilizó ChatGPT para descubrir más de 50 vulnerabilidades en macOS en tres semanas, incluyendo una que permite el control total de macOS.

Sin embargo, cuando el equipo presentó esta vulnerabilidad, que según decía “podía venderse en el mercado negro por entre 100,000 y 200,000 dólares”, descubrió que Apple ya había bloqueado la entrada de presentaciones.

Apple safety update thanks AI for the first time

La buena noticia es que los defensores también pueden obtener las mismas herramientas de IA.

La mala noticia es que los defensores deben mantener el funcionamiento de todo el entorno de TI, probar la compatibilidad, coordinar las ventanas de lanzamiento y asegurarse de que las actualizaciones no provoquen caídas en los sistemas de producción. ¿Y los atacantes? Solo necesitan encontrar una entrada.

El 27 de julio de 2026, Apple lanzó la actualización de seguridad macOS Tahoe 26.6. En esta actualización, Apple corrigió 194 vulnerabilidades de seguridad independientes.

Esta es la primera vez que Apple agradece formalmente a la IA en una actualización de seguridad.

Colaborar con Claude para descubrir

Entre ellos, Claude de Anthropic y Codex Security de OpenAI recibieron tres agradecimientos cada uno, el AI Red Team de NVIDIA recibió dos agradecimientos, y el modelo GLM de Z.ai recibió un agradecimiento.

(A pesar de que hace tres semanas, Apple estaba demandando a OpenAI en tribunales por robar secretos comerciales.)

Apple ha declarado públicamente que las herramientas de IA han acelerado la publicación de nuestras actualizaciones de seguridad. A partir de los datos de actualizaciones de seguridad desde el lanzamiento de macOS Tahoe, podemos ver el contorno de esta tendencia de aceleración:

En la versión 26.5 ya aparecieron atribuciones de herramientas de IA; la versión 26.5.2, como actualización menor no convencional, añadió la corrección de 38 CVE adicionales; la versión 26.6, lanzada un mes después, volvió a batir el récord con 155.

Sin embargo, no se puede determinar si este ritmo frecuente de lanzamientos en sí mismo se convertirá en una nueva variable de seguridad.

After all, Apple has always been known for strictly controlling its release schedule; each system update undergoes internal testing, compatibility verification, and phased gray releases before being pushed to billions of devices.

Así parece, acelerar la versión no es una decisión ligera, sino que significa que el equipo de seguridad de Apple ha determinado que correr el riesgo de esperar hasta la próxima ventana de actualización regular para reparar estas vulnerabilidades ya es inaceptable.

El ciclo de divulgación de vulnerabilidades ya está cambiando; cuando la IA comprime el ciclo de descubrimiento de vulnerabilidades a unos pocos días, el ritmo de actualizaciones de seguridad mensuales podría convertirse en un «período de exposición» prolongado.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.