Een exploit in Siri geeft kwaadwillenden toegang tot contacten en foto's op een iPhone 6s zonder de toegangscode te hoeven invoeren. De truc werkt via 3D Touch, waardoor het op andere iPhones en op iPads niet werkt.
YouTube-gebruiker videosdebarraquito plaatste als eerste een video van de exploit en Tweakers heeft de bug kunnen reproduceren op een iPhone 6s. Op een iPhone 6s Plus daarentegen lukte de truc niet. Het is onbekend of de bypass werkt op elke iPhone 6s. YouTube-gebruiker EverythingApplePro laat hem zien op twee verschillende iPhone 6s-exemplaren. De truc werkt in elk geval op de meest recente iOS-versie, 9.3.1. Of oudere versies ook kwetsbaar zijn, is niet duidelijk, maar ligt wel voor de hand.
De truc werkt via Siri op het lockscreen. De kwaadwillende vraagt Siri om Twitter te doorzoeken op tweets met een e-mailadres. Als Siri de tweets toont, drukt de gebruiker op een legitiem mailadres met 3D Touch. Vervolgens verschijnt een popup om het mailadres toe te voegen aan een bestaand of nieuw contact. Via de optie om het toe te voegen aan bestaand contact, krijgt de kwaadwillende toegang tot de contactenlijst. Via de optie om een nieuw contact te maken kunnen ook alle foto's via de optie om een foto toe te voegen aan het contact, worden bekeken. Om de truc te laten werken, moet Siri aanstaan.
Update, 13:12: In dit artikel stond aanvankelijk dat gebruikers Twitter moesten hebben en dat het niet in het Nederlands werkt. Een tweaker, jgsr, heeft inmiddels aangetoond dat het hebben van Twitter niet nodig is en dat het ook in het Nederlands werkt.
Update, 6 april: Een woordvoerder van Apple zegt tegen Washington Post dat het probleem is opgelost. Gebruikers hoeven geen software-update te downloaden, waarschijnlijk heeft Apple een wijziging doorgevoerd in de werking van Siri.