Бывший инженер Apple использовал уязвимость нулевого дня для доступа к сети компании после ухода в OpenAI
Apple обвиняет сотрудника в краже десятков конфиденциальных файлов о незапущенных продуктах
Злоумышленник также пользовался ноутбуком коллеги, который оставался работать в Apple
Apple устранила уязвимость и подала иск в суд с требованием рассмотрения дела присяжными
Apple подала иск против OpenAI по обвинению в краже коммерческих тайн. Компания утверждает, что конкурент похитил её конфиденциальные данные и предпринимал усилия по получению проприетарной информации при найме бывших сотрудников Apple.
Источник изображения — techcrunch.com
Обвиняя оппонента в краже секретов, касающихся ещё не выпущенных продуктов, истец раскрыл любопытную деталь: бывший сотрудник якобы выкачал значительные объёмы конфиденциальных файлов из общих сетевых папок компании спустя несколько недель после увольнения.
Уязвимость, которой не должно было быть
Согласно жалобе, бывший инженер-системотехник «использовал редкую, ранее неизвестную ошибку аутентификации», открывавшую доступ к корпоративной сети. Такой класс проблем относят к уязвимостям нулевого дня — то есть у компании не было времени исправить брешь до её эксплуатации.
Ошибку с тех пор устранили, а доступ сотрудника прекратили сразу после обнаружения «нарушения безопасности». В жалобе отмечено, что уязвимость могла открыть доступ и «нескольким другим» людям, но проверка серверных журналов показала: воспользовался ею для выноса информации только один человек, уже не будучи сотрудником.
История, при всей скудности деталей, наглядно показывает типичную проблему: защиту корпоративных данных после увольнения. Обычно доступ уходящих сотрудников закрывают немедленно, чтобы предотвратить утечку — в том числе случайную. Организации, не деактивирующие учётные записи полностью, рискуют получить и утечку данных, и злонамеренные действия обиженных бывших работников.
Что именно унесли
В жалобе говорится о «десятках конфиденциальных файлов, связанных с оборудованием», скачанных в течение нескольких недель уже в статусе сотрудника другой компании. По описанию, файлы содержали «подробную информацию о ещё не выпущенных продуктах, инженерные презентации, технические спецификации и данные проприетарных проектов».
Отдельная претензия — невозвращённый рабочий ноутбук, который ранее использовался для доступа к внутренней сети. Истец предполагает, что именно эта машина могла отправлять и получать файлы из внутренних систем; на требование вернуть устройство бывший сотрудник, по версии жалобы, сослался на наличие «другого компьютера».
Ещё эпизод: находясь уже в новой компании, он якобы неправомерно пользовался доступом знакомой, которая на тот момент ещё работала в Apple и перешла к тому же работодателю позже. По утверждению истца, чужой корпоративный ноутбук использовался «пока она всё ещё работала в Apple, а он — нет».
Хронология и формулировки
В феврале 2026 года, говорится в документе, бывший инженер «пытался получить доступ к сетевому хранилищу — облачному репозиторию файлов, содержащему конфиденциальные инженерные файлы, проектную документацию и другую проприетарную информацию». И обнаружил, что всё ещё может это сделать благодаря той самой неизвестной тогда уязвимости.
Сама «ошибка» аутентификации в жалобе не описана. Обычно под этим понимают недостатки процесса входа, допускающие несанкционированный доступ: слабость механизма проверки либо неверная конфигурация — избыточные разрешения или несвоевременная деактивация учётных данных бывшего работника.
Отдельно истец подчёркивает: узнав о возможности несанкционированного доступа, инженер не сообщил об ошибке работодателю, как того требовал трудовой договор, не вернул ноутбук и не «удалил программу, которая позволяла этот доступ». Что это была за программа, не уточняется — но у сотрудников нередко остаются инструменты вроде корпоративного VPN или клиента удалённого доступа, позволяющие работать с данными за пределами офиса.
Красноречивее всего в деле выглядит переписка. Получив доступ к сетевому ресурсу, инженер написал знакомой: «LOL, я обнаружил, что могу получить доступ к [сетевому хранилищу], так забавно».
Иск подан в окружной суд США по Северному округу Калифорнии в Сан-Хосе, истец потребовал рассмотрения дела присяжными. Ответчик ранее заявлял, что «не заинтересован в коммерческих тайнах других компаний». Если дело дойдёт до слушаний, процесс может начаться уже в этом году.
Практический вывод для любой ИТ-службы здесь простой и неприятный: отзыв доступа при увольнении — это не одна кнопка, а чек-лист. Учётная запись в каталоге, токены и ключи API, сессии в облачных хранилищах, сертификаты VPN, возврат техники и удалённая блокировка устройства — пропуск любого пункта превращает бывшего коллегу в действующего пользователя вашей сети.
Что происходит в деле
Ответчик просит суд отклонить иск целиком и публично изложил свою позицию, заявив, что оппонент неверно трактует произошедшее. Истец в ответ дополнил жалобу: по его версии, бывший инженер не просто скачал схему электрической цепи, но и использовал её в рабочих симуляциях уже на новом месте. Прозвучало и отдельное обвинение — в уничтожении доказательств по ходу разбирательства.
Слушание по ходатайствам сторон назначено на 1 октября в Сан-Хосе. По существу спора суд пока не высказывался, так что все перечисленные утверждения остаются позициями сторон, а не установленными фактами.












