Twee computerbeveiligingsspecialisten hebben tijdens de CanSecWest-conferentie een MacBook Pro en mogelijk 10.000 dollar gewonnen door een MacBook Pro te hacken. Daarbij werd een zero-day exploit voor Safari gebruikt.
Shane Macaulay was de persoon die tijdens de conferentie de daadwerkelijke hack uitvoerde, maar Dino Dai Zovi is de ontdekker van de fout die de hack mogelijk maakte De organisatie van de CanSecWest-conferentie had twee Apple MacBook Pro's opgesteld die via twee aparte wifi-accesspoints mochten worden gehackt. Degene die als eerste toegang tot een van de MacBooks wist te krijgen, mocht de laptop mee naar huis nemen. Bovendien had het bedrijf TippingPoint 10.000 dollar als extra prijzengeld beschikbaar gesteld als de systemen werden gehackt door gebruik te maken van een onbekende veiligheidsfout. Macaulay werkte samen met de computerbeveiligingsonderzoeker Dino Dai Zovi, die reeds eerder veiligheidsfouten in Apple-software ontdekte. Dai Zovi had de veiligheidsfout in de webbrowser Safari de nacht ervoor ontdekt en thuis diezelfde nacht een exploit geschreven voor de fout. Aangezien Dai Zovi niet op de CanSecWest-conferentie aanwezig was en de wedstrijd alleen bedoeld was voor bezoekers, heeft Macaulay de exploit gebruikt om de wedstrijd te winnen.
Dai Zovi heeft laten weten dat de MacBook Pro voor Macaulay is, maar dat hijzelf de 10.000 dollar wil opstrijken die door TippingPoint is uitgeloofd. Het bedrijf heeft laten weten dat hij deze prijs zal krijgen zodra ze de vulnerability hebben onderzocht en het daadwerkelijk een zero-day exploit blijkt te zijn. De hack zou gebruikmaken van een probleem in de afhandeling van JavaScript door de browser. Wanneer een aangepaste website wordt geopend kan de maker van die website willekeurige programmacode uitvoeren op het systeem. De exploit van Dai Zovi gebruikte deze mogelijkheid om een backdoor te creeëren, waardoor de hacker toegang tot het systeem kreeg. De CanSecWest 'PWN to OWN'-wedstrijd stond in eerste instantie alleen hacks toe die geen actie op de MacBook Pro vereiste. Maar naarmate de conferentie tegen het einde liep en er nog steeds geen winnaar was, besloot de organisatie de regels te versoepelen en was het ook toegestaan om het systeem te hacken door naar een bepaalde website te surfen. Tevens werd toen de extra prijs van 10.000 dollar toegevoegd. De tweede MacBook Pro is niet gehackt tijdens de conferentie en daarom als prijs gegeven aan de beste spreker tijdens het evenement.
Apple wil niet reageren op de ontdekte veiligheidsfout. Eerder deze week bracht het bedrijf nog een patch uit voor Mac OS X die in totaal 25 veiligheidsfouten in het besturingssysteem oploste. Vorige maand werden ook al 45 veiligheidsbugs verholpen, waardoor de indruk ontstaat dat het besturingssysteem de laatste tijd meer problemen vertoont op dit gebied dan vroeger. Mogelijk wordt dit veroorzaakt door een toenemende aandacht van hackers en computerbeveiligingsspecialisten voor het besturingssysteem.