Ontwikkelaars hebben een premie verdiend van een miljoen dollar, omgerekend rond 910.000 euro, met het vinden van een exploit voor iOS-lekken die werkt via een browser. Apple mag de details voorlopig niet weten, omdat het beveiligingsbedrijf dat de premie uitloofde de info verkoopt aan overheden en bedrijven.
Beveiligingsbedrijf Zerodium kondigde op Twitter aan dat er een team van ontwikkelaars in is geslaagd om een door de lekken mogelijk gemaakte jailbreak vanuit een browser op iOS 9.1 en 9.2 te laten zien. De jailbreak was onderdeel van een wedstrijd die Zerodium uitschreef voor ontwikkelaars. Een ander team slaagde erin om een gedeeltelijke jailbreak voor elkaar te krijgen en krijgt dus vermoedelijk een deel van de premie.
De jailbreakmethode zal niet publiekelijk online komen. Zerodiums verdienmodel is volgens Wired het verkopen van informatie over kwetsbaarheden voordat bedrijven de kans hebben gekregen om de lekken te verhelpen. Veel hackers zien dat als onethisch, omdat ontwikkelaars die de lekken verkopen daardoor meehelpen aan spionage en hacken met een kwaadaardig doel.
Zerodium zegt dat het 'later' wellicht details over de kwetsbaarheden vertelt aan Apple, maar dat het die informatie eerst verstrekt aan eigen klanten. Wie die klanten zijn, is onbekend, maar klanten hebben als werkterrein defensie, technologie en financiën, zegt het beveiligingsbedrijf.
Voor een jailbreak die werkt met een voor dat doel geprepareerde site is het nodig een reeks van kwetsbaarheden te vinden in iOS die het mogelijk maken om op afstand toegang tot het systeem te krijgen en te houden en daar acties op te kunnen uitvoeren. Omdat de lekken zitten in de nieuwste versies van iOS, is die informatie nu waardevol voor bedrijven en overheden die zich op afstand toegang willen verschaffen tot iPhones. Het is dan wel nodig dat degene die de jailbreak wil uitvoeren gebruikers van iOS overhaalt naar een daartoe bestemde pagina in de browser te gaan. Het is onbekend of de jailbreak werkt via Safari of Chrome.
Een jailbreak via de browser is al eens eerder gedaan. Een ontwikkelaar maakte JailbreakMe voor iOS 4, waarmee gebruikers via een website een jailbreak konden uitvoeren.
Update, 17:10:Verduidelijkt dat het niet gaat om een voor gebruikers bruikbare jailbreak, maar om een serie zero days.