Apple introduz período de resfriamento de 30 dias para submissões de bug bounty diante do aumento impulsionado por IA

iconMetaEra
Compartilhar
AI summary iconResumo
A Apple introduziu um período de resfriamento de 30 dias e limites de submissão para seu programa de recompensas por bugs, conforme relatado pela MetaEra, devido a um aumento nos relatos, muitos provenientes de ferramentas de IA. A recompensa foi aumentada para US$ 5 milhões em outubro de 2025, mas a IA reduziu a barreira para pesquisadores amadores. Em maio de 2026, uma equipe usou o modelo de IA Claude para contornar a segurança de memória MIE da Apple em cinco dias. A Apple lançou o macOS Tahoe 26.6 em 27 de julho de 2026, corrigindo 194 vulnerabilidades e agradecendo ferramentas de IA como o Claude da Anthropic e o Codex da OpenAI. Os traders que acompanham altcoins para observar podem notar como essa mudança afeta o índice de medo e ganância no mercado de criptomoedas.
A Apple enfrenta um problema de superposição de relatórios de bugs devido à IA ter reduzido drasticamente a barreira para descobrir vulnerabilidades. Em outubro de 2025, a Apple aumentou o prêmio por bugs para 5 milhões de dólares, mas ferramentas de IA permitem que pesquisadores amadores escaneiem código em massa e submetam grandes quantidades de vulnerabilidades falsas baseadas em ilusões de IA. Em 2 de agosto, a Apple impôs um limite de quantidade e um período de espera de 30 dias para lidar com isso. Além disso, a funcionalidade de segurança de memória MIE, desenvolvida pela Apple ao longo de cinco anos, foi quebrada em apenas cinco dias pela empresa de segurança Calif, utilizando o modelo Claude, formando uma cadeia completa de elevação de permissões. Espera-se que o número de CVEs registrados em 2026 atinja 66.000, 46% acima da estimativa. Google, Nextcloud, GitHub e outros já adotaram medidas para limitar relatórios de vulnerabilidades gerados por IA. Em 27 de julho, a Apple lançou a atualização de segurança macOS Tahoe 26.6, corrigindo 194 vulnerabilidades e, pela primeira vez, agradecendo oficialmente às ferramentas de IA Anthropic Claude e OpenAI Codex Security.

Autor e fonte do artigo: Conta oficial do WeChat "Quantum Bit"

Apple foi forçada a implementar um "período de espera para envio de bugs".

A Apple finalmente não aguentou mais e implementou um período de espera para seu programa de recompensas por bugs.

Urgente, há muitos bugs e não consigo revisar todos... haha, esquece! Não vou mais olhar😈.

Programa de recompensas por bugs, proposto em 2016, originalmente destinado a convidar pesquisadores de segurança a relatar vulnerabilidades nos softwares, hardware e serviços da Apple; após revisão manual e confirmação de validade, são concedidas recompensas em dinheiro.

O prêmio continuou aumentando, e em outubro de 2025, a Apple anunciou uma grande atualização do programa de recompensas: pesquisadores que descobrirem as ameaças mais graves e complexas poderão receber 5 milhões de dólares (aproximadamente 33,75 milhões de yuan).

No entanto, atualmente, a IA reduziu drasticamente a barreira para encontrar vulnerabilidades, com muitos amadores usando o ChatGPT para varrer código em massa e submeter relatórios em massa, incluindo uma grande quantidade de vulnerabilidades falsas baseadas em ilusões de IA.

Isso deixou toda a equipe de segurança da Apple completamente sobrecarregada.

Em 2 de agosto, a Apple já implementou limite de quantidade e período de reflexão de 30 dias para submissões de vulnerabilidades no portal interno de segurança.

O sistema de defesa mais poderoso da Apple foi facilmente superado pela IA

Em setembro de 2025, a Apple anunciou simultaneamente, durante o lançamento do iPhone 17, uma funcionalidade de segurança chamada "Memory Integrity Execution" (MIE).

Esta tecnologia levou cinco anos para ser desenvolvida, integrando profundamente as capacidades de hardware baseadas em chips próprios da Apple com o sistema operacional, fornecendo proteção extrema de segurança de memória para os dispositivos.

A Apple chama essa funcionalidade de:

Consumo de sistema operacional na história da segurança de memóriamaiorupgrade.

Diagrama do princípio técnico da MIE: como a MIE impede ataques de memória

No entanto, oito meses depois, a indústria de segurança cibernética enfrentou uma onda de conscientização coletiva.

Em maio de 2026, a empresa de pesquisa de segurança Calif divulgou a primeira exploração pública de um漏洞 do macOS para o chip Apple M5. Seus funcionários utilizaram o modelo Mythos Preview do Claude para encadear duas vulnerabilidades do macOS em uma cadeia completa de elevação de privilégios locais, contornando a proteção do MIE.

E, a equipe (apenas 3 pessoas) levou apenas 5 dias para passar de “encontramos algo interessante” a “obtivemos um root shell funcional no hardware de consumo mais seguro da Apple”.

A gravidade da vulnerabilidade levou os dois pesquisadores da Califórnia a dirigirem até a sede da Apple para entregar pessoalmente o relatório de 55 páginas, para evitar que fosse perdido entre muitos outros relatórios.

Mythos Preview, lançado por Claude em abril deste ano. O oficial afirma que alcançou uma ruptura qualitativa em segurança e programação, tendo descoberto autonomamente milhares de vulnerabilidades críticas em cada um dos principais sistemas operacionais e navegadores web. No entanto, devido à "capacidade de ataque excessivamente forte, cuja divulgação causaria um grande desastre", a API foi aberta apenas para 40 parceiros-chave.

A tecnologia de IA em tão rápido desenvolvimento está impactando todo o sistema de divulgação de vulnerabilidades.

Prevê-se que o número de registros no CVE (lista de vulnerabilidades de segurança cibernética divulgadas publicamente) em 2026 alcance 66.000, um aumento de 46% em relação à previsão original.

No entanto, como a Apple descobriu, esses relatórios de vulnerabilidades gerados por IA contêm uma grande quantidade de ruído e ilusões de IA. E revisar esses relatórios tornou-se algo mais exaustivo.

Este também é um ponto doloroso de toda a indústria de segurança.

Este é um período bastante difícil para a indústria, com equipes de manutenção e fornecedores sobrecarregadas com bugs.

O criador do Curl afirmou que recebeu 20 relatórios de vulnerabilidades nas três primeiras semanas de 2026, dos quais «0 eram verdadeiras vulnerabilidades de segurança». O Google anunciou em março que não aceitará mais relatórios de vulnerabilidades gerados por IA; a plataforma de nuvem de código aberto Nextcloud suspendeu seu programa de recompensas por vulnerabilidades em abril; e o GitHub reduziu drasticamente os prêmios para recompensas públicas de vulnerabilidades em julho e estabeleceu um canal VIP exclusivo para pesquisadores convidados.

O congestionamento deste canal de submissão já gerou consequências de segurança reais e pode transformar o próprio processo de segurança em um problema de segurança.

Por exemplo, a startup de segurança italiana Bynario utilizou o ChatGPT para descobrir mais de 50 vulnerabilidades no macOS em três semanas, incluindo uma que permite o controle total do macOS.

No entanto, quando a equipe submeteu essa vulnerabilidade, afirmando que poderia ser vendida no mercado negro por US$ 100.000 a US$ 200.000, descobriu que a Apple já havia bloqueado a entrada de submissões.

Apple's security update thanks AI for the first time

A boa notícia é que os defensores também podem obter as mesmas ferramentas de IA.

A má notícia é que os defensores precisam manter todo o ambiente de TI funcionando, testar compatibilidade, coordenar janelas de lançamento e garantir que as atualizações não causem interrupções nos sistemas de produção. E os atacantes? Precisam apenas encontrar uma entrada.

Em 27 de julho de 2026, a Apple lançou a atualização de segurança macOS Tahoe 26.6. Nesta atualização, a Apple corrigiu 194 vulnerabilidades de segurança independentes.

Este lançamento também marca a primeira vez que a Apple agradece oficialmente a IA em uma correção de segurança.

Descobrindo com o Claude

Entre eles, o Claude da Anthropic e o Codex Security da OpenAI receberam três agradecimentos cada, a AI Red Team da NVIDIA recebeu dois agradecimentos e o modelo GLM da Z.ai recebeu um agradecimento.

(Embora há três semanas, a Apple estivesse processando a OpenAI na justiça por roubo de segredos comerciais.)

A Apple declarou publicamente que as ferramentas de IA aceleraram a liberação de nossas atualizações de segurança. A partir dos dados de atualizações de segurança desde o lançamento do macOS Tahoe, podemos ver o contorno dessa tendência de aceleração:

Na versão 26.5, já foram incluídos créditos para ferramentas de IA; a atualização menor não convencional 26.5.2 adicionou a correção de 38 CVEs; a versão 26.6, lançada um mês depois, bateu novamente o recorde com 155.

No entanto, não é possível determinar se esse ritmo frequente de lançamentos em si se tornará uma nova variável de segurança.

After all, Apple has always been known for strictly controlling its release schedule; each system update undergoes internal testing, compatibility verification, and phased gray releases before being pushed to billions of devices.

Assim, acelerar o lançamento não é uma decisão leve; significa que a equipe de segurança da Apple determinou que corrigir essas vulnerabilidades apenas na próxima janela de atualização regular representaria um risco inaceitável.

O ciclo de divulgação de vulnerabilidades já está mudando; quando a IA reduz o ciclo de descoberta de vulnerabilidades para alguns dias, o ritmo de atualizações de segurança mensais pode se tornar um longo «período de exposição».

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.