Cộng đồng an ninh mạng thì cho rằng Apple đang cố sử dụng vấn đề bản quyền để kiểm soát thị trường bảo mật, cũng như tìm cách hợp pháp hóa các lỗ hổng phần mềm trên thiết bị của mình. Vụ kiện đã được đệ trình chỉ vài ngày sau khi Apple tuyên bố sẽ cung cấp cho các nhà nghiên cứu các thiết bị đặc biệt, đã được hack để họ tìm và báo cáo lỗi về cho công ty.
"Thông qua chương trình thiết bị nghiên cứu chỉ dành cho người được mời và vụ kiện này, Apple đang cố gắng kiểm soát xem ai được phép xác định các lỗ hổng trên thiết bị. Nhưng nếu Apple phát hiện và biết cách giải quyết các lỗ hổng, công ty liệu có công bố chúng ra công chúng hay không?", Corellium phản biện. Đây cũng được coi là tiếng nói chung của cộng đồng nghiên cứu bảo mật.
Theo Corellium, về cơ bản việc sử dụng các đoạn code của Apple trong sản phẩm của công ty mình là hợp lý. Đại diện Corellium cũng cho rằng họ làm cho thế giới trở nên tốt đẹp hơn, bằng cách giúp các nhà nghiên cứu bảo mật kiểm tra hệ điều hành của iPhone, tìm ra lỗ hổng trong đó và giúp Apple khắc phục chúng. Nhờ Corellium, các nhà nghiên cứu có thể dễ dàng tìm thấy lỗi hơn bằng cách tạo các phiên bản ảo của iOS và kiểm tra chúng nhanh hơn, trái ngược với việc phải sử dụng các thiết bị vật lý thực tế. Corellium đã cố gắng minh họa điều này bằng cách đưa ra hình ảnh minh họa theo kiểu "trước" và "sau" để chứng minh cảm giác của các nhà nghiên cứu khi cố gắng hack iPhone.
Ảnh minh họa trong phản hồi của Corellium. |
Theo một báo cáo từ Motherboard hồi đầu năm, các nhân viên của Corellium đã mua được những chiếc iPhone đặc biệt từ thị trường chợ đen. Đây là những chiếc iPhone nguyên mẫu (dev-fuse), chứa phần mềm đặc biệt mà nhân viên Apple và công nhân các nhà máy lắp ráp sử dụng để thử nghiệm. Phần mềm này có ít hạn chế bảo mật hơn, cho phép các nhà nghiên cứu truy cập tốt hơn vào các phần của hệ điều hành và các đoạn mã của điện thoại.
Hồi tuần trước, Apple đã gây áp lực khiến eBay loại bỏ một danh sách cung cấp iPhone nguyên mẫu, được người dùng bán với giá 10.000 USD.
Lập luận chính của Corellium nằm ở việc giả định rằng khách hàng của Corellium đang tìm kiếm lỗi với ý định cảnh báo cho Apple về sự tồn tại của chúng. Tuy nhiên, bây giờ đó chỉ là một giả định.
Tên khách hàng duy nhất của Corellium trong phản hồi của công ty này là Azimuth Security, được mua lại bởi một nhà thầu quốc phòng năm ngoái. Theo báo cáo, Azimuth là một trong những công ty tốt nhất trên thế giới trong việc tìm kiếm các lỗi trên iOS và phát triển các ứng dụng khai thác, tận dụng các lỗi đó. Và Azimuth không báo cáo những lỗi đó cho Apple. Thay vào đó, công ty này bán các công cụ hack dựa trên những lỗi tìm được cho các cơ quan thực thi pháp luật và tình báo ở Mỹ, Anh, Canada và các quốc gia khác. Nhiều nhà nghiên cứu bảo mật chuyên tìm kiếm lỗ hổng trong iOS cũng thường không báo cáo lỗi cho Apple vì họ muốn giữ lỗi cho chính họ hoặc bán chúng cho bên thứ ba.
Khi được hỏi về việc có bao giờ báo cáo lỗi trong iOS cho Apple khi chúng được tìm thấy bằng phần mềm từ Corellium hay không, Mark Dowd, người sáng lập Azimuth, đáp: "Không."