De FBI heeft naar verluidt niet de hulp van een Israëlisch bedrijf gekregen om de iPhone van de man die in San Bernardino een aanslag pleegde, te unlocken, maar van zogenoemde 'gray hat'-hackers. Die zouden tegen een eenmalige betaling een zero-day-lek hebben verstrekt.
Het zou gaan om 'minstens één zero-day-lek', schrijft The Washington Post op basis van bronnen die bekend zijn met het onderzoek. De kwetsbaarheden stelden de FBI in staat software te schrijven om de beveiliging te omzeilen. Eind maart schreef een Israëlische krant dat beveiligingsbedrijf Cellebrite de methode aanleverde, maar volgens The Washington Post klopt dit dus niet.
Er zijn wereldwijd een aantal bedrijven die handelen in zero-day-exploits. Een bekend bedrijf is bijvoorbeeld het Franse Vupen. Met de handel in nog niet gedichte kwetsbaarheden valt veel geld te verdienen. Andere namen zijn Netragard, ReVuln, Auriemma en EndGame. Vermoed wordt dat ook staten regelmatig bij hen aankloppen om kwetsbaarheden in te zetten bij het bouwen van spionagetools.
Vorige week liet een topman van de FBI nog weten dat de dienst twijfelt of de kwetsbaarheid vrijgegeven moet worden aan Apple, zodat het bedrijf deze kan dichten. De methode zou niet bij iPhone-modellen nieuwer dan de 5C werken.