
Uma falha de segurança crítica nos sistemas da Apple permitiu que um antigo engenheiro desviasse dezenas de ficheiros confidenciais relacionados com hardware e produtos não lançados, semanas após ter abandonado a tecnológica para trabalhar na OpenAI. Segundo avançou o TechCrunch, o caso gerou uma ação judicial onde a fabricante acusa a concorrente de alegado roubo de segredos comerciais e de esforços para extrair informação proprietária através do recrutamento de ex-funcionários.
A exploração da vulnerabilidade zero-day
O processo submetido no Tribunal Distrital dos EUA para o Distrito Norte da Califórnia, em San Jose, detalha que Chang Liu, um antigo engenheiro eletrotécnico de sistemas, aproveitou um erro de autenticação raro e anteriormente desconhecido. Esta vulnerabilidade zero-day — classificada desta forma por não ter dado tempo à entidade para aplicar uma correção antes de ser alegadamente explorada — concedeu-lhe acesso aos repositórios de rede partilhada baseados na cloud.
Os registos dos servidores indicam que, durante o mês de fevereiro de 2026, Liu extraiu informações detalhadas sobre especificações técnicas, apresentações de engenharia e dados proprietários. A empresa já corrigiu o erro e revogou as permissões assim que tomou conhecimento da brecha. Embora o problema pudesse ter permitido que algumas outras pessoas acedessem aos dados, a queixa sublinha que apenas este ex-funcionário o explorou ativamente após o fim do vínculo laboral.
Desafios na gestão de acessos e troca de mensagens
A extração de dados envolveu ainda equipamento físico. Liu reteve o computador portátil de serviço fornecido, alegando possuir outro computador, e não apagou o programa que autorizava a ligação interna. Paralelamente, o engenheiro utilizou de forma indevida os acessos de Yu-Ting Peng, uma conhecida que usou o computador enquanto ainda se encontrava empregada na gigante de Cupertino, acabando também por transitar mais tarde para a mesma concorrente.
Uma troca de mensagens exposta no processo ilustra a reação de Liu ao confirmar a sua entrada não autorizada nos repositórios cloud: "LOL, descobri que consigo aceder ao [armazenamento de rede], que engraçado", escreveu a Peng.
O incidente expõe as debilidades crónicas no processo de offboarding das organizações, onde a desativação incompleta de credenciais pode resultar na fuga inadvertida ou maliciosa de propriedade intelectual. Em resposta à queixa, que exige um julgamento com júri, a visada declarou não ter "nenhum interesse nos segredos comerciais de outras empresas."












Nenhum comentário
Seja o primeiro!