2min Security

Apple gebruikt AI-tools voor vinden beveiligingslekken

Apple gebruikt AI-tools voor vinden beveiligingslekken

Apple heeft nieuwe updates uitgebracht voor onder meer iOS 26.6, macOS Tahoe 26.6 en watchOS 26.6. Opvallend detail is te vinden in de bijbehorende beveiligingsnotities. AI-tools van Anthropic, OpenAI, Nvidia en Z.ai krijgen credits voor het vinden van kwetsbaarheden.

De securitypagina van Apple werd na de uitrol van de nieuwe versies van besturingssystemen direct bijgewerkt met details over de opgeloste problemen. Naast de gebruikelijke menselijke onderzoekers duiken nu ook namen op van AI-bedrijven en hun modellen. Anthropic en OpenAI krijgen elk credits voor drie kwetsbaarheden, Nvidia’s AI Red Team voor twee en Z.ai’s GLM-model voor één. Voor Claude is het bovendien de eerste keer dat het model rechtstreeks in Apple’s officiële CVE-lijst wordt genoemd, en niet slechts zijdelings in onderzoek van derden.

Waar de credits vandaan komen

Die betrokkenheid komt niet uit de lucht vallen. Claude is beschikbaar via Anthropic’s Project Glasswing, een initiatief van 100 miljoen dollar dat in april startte. Naast Apple zijn onder meer Microsoft, Google, AWS en Nvidia aangesloten. Deelnemers krijgen vroege toegang tot het gespecialiseerde model Claude Mythos, dat kwetsbaarheden moet opsporen voordat aanvallers dat doen.

Datzelfde model liet eerder al zien waartoe het in staat is. Onderzoekers van CalIF gebruikten Claude Mythos Preview om binnen vijf dagen macOS te kraken, inclusief een memory-corruption kwetsbaarheid op Apple’s M5-chip. Dezelfde onderzoeksploeg krijgt nu in de genoemde updates credits voor kernel-fixes, samen met meer dan een dozijn andere onderzoekers.

Apple pakte in deze release opvallend veel kernelproblemen aan. In totaal staan er 30 aparte CVE’s verspreid over alle updates, waarbij meerdere teams onafhankelijk dezelfde onderliggende kwetsbaarheden lijken te hebben gemeld.

Ontdekking loopt voor op herstel

Omdat Apple sinds april via Project Glasswing toegang heeft tot Mythos Preview, ligt het werkelijke aantal met Claude gevonden kwetsbaarheden mogelijk hoger dan de publieke credits nu laten zien. Het model bewees zijn kracht al breder. Uit evaluaties bleek dat Mythos duizenden zero-day kwetsbaarheden vond in de grote besturingssystemen en browsers, waarbij het ontdekkingstempo de menselijke hersteltijd inmiddels structureel overstijgt.

De spanning tussen Apple en de AI-sector blijft intussen zichtbaar op andere fronten. Zo sleepte Apple OpenAI onlangs voor de rechter wegens vermeende diefstal van bedrijfsgeheimen. Dat weerhield Apple er echter blijkbaar niet van OpenAI’s Codex Security in dezelfde beveiligingsnotities te benoemen.