اپل: کارمند سابق با یه باگ نادر فایل محرمانه دزدید
خلاصهٔ کاملتر
به گفتهٔ گزارش، اپل روز جمعه اعلام کرد که از OpenAI بهخاطر سرقت ادعایی اسرار تجاری شکایت کرده؛ ادعا اینه که OpenAI موقع جذب کارمندهای سابق اپل، دنبال یاد گرفتن اطلاعات محرمانه بوده. تو همین شکایت، اپل فاش کرده که یه کارمند سابق ظاهراً چند هفته بعد از رفتن به OpenAI، حجم زیادی فایل حساس رو از فولدرهای شبکهٔ مشترک اپل کشیده بیرون.
تو شکایت اومده که این کارمند، یه مهندس برق سیستم بهنام Chang Liu، ظاهراً از «یه باگ احراز هویتِ نادر و تا اون موقع ناشناخته» سوءاستفاده کرده که اجازهٔ دسترسی به شبکهٔ شرکت رو میداده. این باگ بهعنوان یه آسیبپذیری zero-day طبقهبندی شده؛ یعنی اپل فرصتی برای رفعش قبل از سوءاستفادهٔ ادعایی نداشته. اپل میگه از اون موقع باگ رو رفع کرده و بهمحض اطلاع از این «رخنهٔ امنیتی»، دسترسی اون فردو قطع کرده.
اپل باگ رو با جزئیات توصیف نکرده، ولی بهطور کلی باگهای احراز هویت به نقصهایی تو فرآیند لاگین اشاره دارن که دسترسی نادرست به سیستم یا داده رو ممکن میکنن؛ یا بهخاطر ضعف تو مکانیزم لاگین، یا بهخاطر پیکربندی اشتباه مثل مجوزهای بیشازحد گسترده یا از کار ننداختن اعتبارنامهٔ لاگینِ یه کارمند سابق. همین مورد آخر دقیقاً چالشیه که این ماجرا برجستهش میکنه: محافظت از دادههای حساس بعد از اینکه کارمند دیگه اونجا کار نمیکنه.
به گفتهٔ اپل، Liu طی چند هفته «دهها فایل محرمانهٔ مرتبط با سختافزار» رو برداشته که حاوی اطلاعات دقیق دربارهٔ محصولات عرضهنشده، ارائههای مهندسی، مشخصات فنی و دادهٔ اختصاصی پروژهها بوده. اپل میگه Liu لپتاپ کاریِ اپل رو که قبلاً باهاش به شبکه وصل میشده پس نداده و ادعا کرده «یه کامپیوتر دیگه» داره. اپل همچنین ادعا میکنه Liu از دسترسی یه آشنا بهنام Yu-Ting Peng — که اونموقع هنوز کارمند اپل بوده — سوءاستفاده کرده و از لپتاپ کاری اون استفاده کرده.
طبق شکایت، Liu وقتی فهمید هنوز به مخزن شبکهٔ اپل دسترسی داره، طبق تعهد قراردادیش باگ رو به اپل گزارش نکرده، لپتاپ رو پس نداده و «برنامهای که این دسترسی رو ممکن میکرد» هم پاک نکرده. اپل نگفته دقیقاً چه برنامه یا ابزاری بوده، ولی داشتن ابزارهایی مثل VPN تأییدشده یا اپ دسترسی از راه دور برای کارمندها غیرعادی نیست. اپل میگه از روی لاگ سرورهاش بررسی کرده و ادعا میکنه با اینکه باگ میتونسته به «چند نفر دیگه» هم اجازهٔ دسترسی بده، فقط Liu ازش برای سرقت سوءاستفاده کرده.
نویسنده اشاره میکنه که بعد از دسترسی، Liu به Peng نوشته: «LOL، فهمیدم میتونم به [مخزن شبکه] دسترسی داشته باشم، خیلی خندهداره.» اپل این شکایتو تو دادگاه منطقهای شمال کالیفرنیا ثبت کرده و خواستار محاکمه با هیئتمنصفه شده. OpenAI هم قبلاً گفته «هیچ علاقهای به اسرار تجاری شرکتهای دیگه» نداره.
نکات کلیدی:
- اپل میگه یه مهندس سابق بعد از رفتن به OpenAI، با یه باگ احراز هویت zero-day هنوز به شبکهش دسترسی داشته.
- درس امنیتی اصلی: از کار ننداختن کامل اعتبارنامهٔ کارمند سابق میتونه به نشت داده منجر شه.
- به گفتهٔ اپل دهها فایل محرمانهٔ محصولات عرضهنشده و مشخصات فنی برداشته شده.
- اپل باگ رو رفع و دسترسی رو قطع کرده و از OpenAI بهخاطر سرقت اسرار تجاری شکایت کرده.




