该漏洞据称一名苹果公司前员工在跳槽加入竞争对手 OpenAI 很久后,仍能从苹果网络下载敏感文件。
周五,苹果宣布将起诉OpenAI,指控其涉嫌窃取商业机密,声称OpenAI窃取了苹果的机密数据,并在招募前苹果员工的同时试图获取专有信息。
苹果指控OpenAI窃取苹果未发布产品的机密,披露一名前员工涉嫌在离开苹果前往OpenAI数周后,从公司共享网络文件夹中窃取了大量敏感文件。
苹果在诉状中称,这名名为“Chang Liu”的前员工是一名系统电气工程师,涉嫌“利用了一个罕见且此前未知的认证漏洞”,从而允许访问公司的网络,该漏洞被归类为0day漏洞。
苹果公司随后修复了该漏洞,并表示在得知此“安全漏洞”后终止了该员工的访问。苹果在诉状中表示,该漏洞可能允许“少数”其他人访问其网络数据,但声称只有刘某不再是员工时利用漏洞窃取了苹果的机密信息,并引用了对其服务器日志的检查。
虽然披露细节较少,但凸显组织在员工离职后保护敏感企业数据所面临的挑战。公司常常立即切断离职员工的进一步访问,以保护敏感信息不被流失,包括无意中流失。未能完全关闭员工账户的公司,未来可能面临安全漏洞、数据泄露或不满员工的恶意行为。
在诉状中,苹果声称刘某在跳槽后的数周内窃取了“数十份苹果的机密硬件相关文件”。
苹果表示,这些文件包含“关于未发布产品的详细信息、工程演示、技术规格以及专有项目数据”。
公司声称刘某未归还他之前用来访问苹果网络的苹果工作笔记本,暗示该笔记本曾能与苹果内部系统发送和接收文件。起诉书称刘某声称拥有“另一台电脑”。在OpenAI任职期间,刘某还涉嫌滥用了熟人彭某的访问权限,彭某当时是苹果员工,后来也加入了OpenAI。
苹果表示,2026年2月,刘某“试图访问苹果的网络存储——一个基于云的文件库,包含苹果的机密工程文件、项目文档及其他专有信息。”
苹果未描述嫌疑人据称用来访问苹果网络的认证“漏洞”。然而,认证漏洞通常指登录过程中存在缺陷,导致系统或数据被错误访问,可能是由于登录机制的缺陷,或者由于配置错误,比如权限过宽或未停用前员工的登录凭证。
苹果在诉状中写道,当刘明明得知自己被未经授权访问苹果系统时,他并未根据雇佣协议向苹果报告该漏洞,也没有归还苹果发放的工作笔记本电脑。
苹果公司已在加利福尼亚州圣何塞的美国北区联邦地区法院提起诉讼,并要求进行陪审团审判。OpenAI此前表示“对其他公司的商业秘密没有兴趣”。
新闻链接:
https://techcrunch.com/2026/07/13/apple-says-former-employee-exploited-rare-bug-to-download-confidential-files-after-leaving-for-openai/