Как личные аккаунты iCloud сохранили секреты Apple у сотрудников, ушедших в OpenAI
Содержание4 разделов · нажмите, чтобы развернуть
При увольнении из Apple бывшие сотрудники сохраняли доступ к закрытым внутренним документам компании через свои личные аккаунты iCloud. Причиной стала гибридная система учетных записей: корпорация поощряла привязку личных Apple ID к фирменному хранилищу, из-за чего рабочие файлы оставались доступными даже после отзыва основного доступа к IT-системам компании.
Ситуация всплыла на фоне юридических разбирательств между Apple и OpenAI. Проблема затронула документы разной степени секретности, включая презентации и планы по запуску новых продуктов, которые экс-сотрудники продолжали видеть в своих облачных хранилищах вперемешку с личными файлами.
Корпоративный бонус, создавший системную уязвимость
Корни этой проблемы уходят в корпоративную культуру и технические ограничения экосистемы Apple. Компания предоставляла своим работникам 2 ТБ пространства в iCloud за свой счет. Сотрудникам разрешалось объединять этот объём с уже существующими личными тарифными планами.
Базовый бесплатный лимит iCloud составляет 5 ГБ бесплатный лимит iCloud составляет 5 ГБ с 2011 года, поэтому предложение получить 2 ТБ выглядело привлекательно. Однако оно подталкивало людей использовать один и тот же Apple ID для работы и повседневной жизни.
В операционной системе iOS исторически существует жесткое ограничение: устройство поддерживает только один основной аккаунт Apple ID для полной синхронизации с iCloud. Чтобы разграничить личную жизнь и работу на 100%, инженеру или менеджеру требовалось носить с собой второй iPhone. На практике большинство выбирали удобство и привязывали личный профиль к корпоративному хранилищу.

В результате рабочие документы в Pages, Keynote и других фирменных приложениях рассылались коллегами напрямую на личные адреса Apple ID. При совпадении прав доступа эти файлы сохранялись в структуре iCloud Drive конкретного пользователя. Если документ находился за пределами специально выделенных областей, отключение корпоративной учетной записи при увольнении не выбивало файл из личного облака бывших сотрудников. Бывшие специалисты Apple отмечают, что не пытались удержать эти данные намеренно: файлы продолжали обновляться и присылать уведомления в фоновом режиме.
Папка Apple Work, мессенджеры и нюансы увольнения
Чтобы решить проблему смешивания данных, во второй половине 2010-х годов Apple запустила механизм управляемой каталогизации — специальную папку Apple Work. Идея была простой: все файлы, созданные внутри этого каталога, находились под жестким контролем корпоративной службы безопасности. Когда сотрудник сдавал пропуск и проходил процедуру увольнения (offboarding), доступ к папке Apple Work моментально аннулировался, а её содержимое исчезало с устройств.
Однако эта система не перекрывала все каналы обмена информацией:
- Документы вне Apple Work. Если файл передавался через прямой шеринг вне управляемой папки, он продолжал лежать рядом с личными фото и бекапами пользователя.
- История iMessage. До внедрения Slack примерно в 2019 году Apple активно использовала свой собственный мессенджер iMessage для рабочей переписки и обмена вложениями. Доступ к Slack при увольнении перекрывается в один клик через централизованную систему аутентификации, тогда как история сообщений и файлы в iMessage оставались заархивированными в личных копиях iCloud.

Процедура увольнения в Apple также не была одинаковой для всех. Устройства топ-менеджеров и ключевых руководителей направлений подвергались глубокому техническому аудиту. У рядовых инженеров и дизайнеров проверка смартфона и ноутбука часто проходила более поверхностно. Это повышало вероятность того, что файлы останутся на личных накопителях и в облаке.
Случайный доступ против умышленной кражи: иск к OpenAI
Ситуация с остаточными файлами в iCloud приобрела огласку на фоне иска, который Apple подала 10 июля против компании OpenAI и двух своих бывших инженеров — Чан Лю (Chang Liu) и Тан Тана (Tang Tan). Apple обвинила ответчиков в коммерческом шпионаже и преднамеренном похищении конфиденциальной информации перед переходом к конкуренту.
В иске четко разделяются два сценария: пассивное сохранение файлов из-за особенностей iCloud и целенаправленные действия по выносу данных.
| Параметр | Пассивный остаточный доступ (iCloud) | Преднамеренное похищение (Данные иска) |
| Характер действий | Случайное сохранение файлов из-за синхронизации shared-документов. | Умышленные манипуляции с оборудованием и сетями. |
| Действия пользователя | Отсутствие активных попыток взлома или обхода защиты. | Использование уязвимостей, отправка писем на личный почтовый ящик. |
| Реакция Apple | Отправка юридических уведомлений с просьбой удалить файлы. | Подача судебного иска с обвинением в краже коммерческой тайны. |
По заявлениям юристов Apple, Чан Лю после увольнения сохранил корпоративный ноутбук и применил редкую уязвимость в системе безопасности, чтобы подключиться к закрытым сетевым папкам компании и скачать десятки документов по аппаратному обеспечению. Тан Тан перед уходом пересылал конфиденциальные материалы на личную почту и пытался получить данные от коллег, которых вербовал в OpenAI.
OpenAI отвергла все обвинения, заявив об отсутствии доказательств нарушений. Представители Apple отдельно подчеркнули в комментарии для прессы, что текущий иск против Лю и Тана не связан с файлами в iCloud, а компания не преследует бывших работников за случайные остатки документов в личных облачных профилях.
Тем не менее, перед началом судебного процесса ряд бывших сотрудников Apple, перешедших в OpenAI, получили официальные предупреждения с требованием очистить хранилища. Масштаб проблемы подчёркивает тот факт, что сейчас в OpenAI работают более 400 выходцев из Купертино.
Уроки для IT-индустрии: почему модель BYOD требует пересмотра
Случай с Apple наглядно показывает уязвимость концепции BYOD (Bring Your Own Device) и практики смешивания личных и рабочих учетных записей. Когда компания предоставляет сотрудникaм доступ к корпоративным ресурсам через их собственные аккаунты, стандартные процедуры аннулирования прав перестают работать корректно.
Для полного предотвращения подобных утечек крупные технологические компании переходят на изолированные системы управления корпоративными профилями — Managed Apple IDs в сочетании со специальными MDM-системами MDM-системы вроде Jamf Pro для управления парком Apple. В такой конфигурации личный Apple ID вообще не имеет доступа к рабочей среде, а рабочие документы физически не могут покинуть защищенный контур.
Обычным пользователям и специалистам, меняющим место работы, эта история служит напоминанием: хранение корпоративных документов в личном аккаунте iCloud может создать юридические риски. Даже если файл попал в хранилище без умысла, факт его наличия на личном устройстве после увольнения делает владельца аккаунта потенциальным адресатом для юристов бывшей компании.




Комментариев 0