Apple вынесла в публичную плоскость неприятный для любой крупной инженерной компании сценарий: утечка данных Apple, по версии самой корпорации, произошла уже после увольнения сотрудника. Бывший инженер, ушедший в OpenAI, якобы неделями скачивал внутренние файлы через редкую уязвимость аутентификации, а для русскоязычных IT-команд здесь важен не только конфликт двух бигтехов, но и очень приземлённый вопрос: что именно у вас продолжает жить после офбординга.
Как пишет TechCrunch, в пятницу, 10 июля 2026 года, Apple подала иск против OpenAI, обвинив компанию в присвоении коммерческих секретов и попытках получить доступ к закрытой информации при найме бывших сотрудников Apple. В иске фигурирует системный инженер-электрик Чанг Лю. По утверждению Apple, после перехода в OpenAI он воспользовался «редкой, ранее неизвестной ошибкой аутентификации» и получил доступ к сетевому репозиторию Apple, хотя уже не работал в компании. Речь идёт не о паре случайных документов: Apple утверждает, что Лю скачал десятки конфиденциальных файлов, связанных с аппаратной частью, включая данные о неанонсированных продуктах, инженерные презентации, технические спецификации и закрытые проектные материалы.
Ключевая деталь в том, что Apple называет баг zero-day, то есть у компании не было окна на исправление до момента предполагаемой эксплуатации. Саму уязвимость Apple не раскрывает: ни как она работала, ни в каком контуре возникла, ни почему доступ бывшего сотрудника вообще оказался технически возможен спустя недели после увольнения. Компания лишь заявляет, что баг уже исправлен, а доступ был отключён после обнаружения «нарушения безопасности». В материалах дела также говорится, что эта ошибка потенциально могла дать доступ «ещё нескольким» людям, но проверка серверных логов якобы не выявила других случаев использования. Формулировка для Apple одновременно удобная и неудобная: с одной стороны, она ограничивает масштаб инцидента, с другой, подтверждает, что проблема была не в одном забытом аккаунте, а в механике авторизации.
По версии Apple, активность Лю продолжалась в феврале 2026 года, когда он уже работал в OpenAI. Компания утверждает, что он не вернул выданный Apple рабочий ноутбук, ранее использовавшийся для доступа к внутренней сети, и не сообщил о найденной уязвимости, хотя, как сказано в иске, был обязан сделать это по условиям трудового соглашения. Более того, Apple пишет, что Лю не удалил «программу, позволявшую доступ» к сети компании. Что это была за программа, в иске не раскрывается. Здесь появляется ещё один некомфортный для корпоративной безопасности сюжет: у сотрудников часто остаются вполне легитимные инструменты удалённого доступа вроде VPN-клиентов, средств удалённого просмотра или корпоративных агентов, и если связка IAM, MDM и сетевых политик собрана небрежно, один старый ноутбук превращается в очень дорогую проблему.
В деле есть и вторая линия. Apple утверждает, что Лю также неправомерно использовал доступ знакомой, Юй-Тин Пэн, которая на тот момент ещё работала в Apple и позднее тоже перешла в OpenAI. По версии компании, Лю пользовался выданным ей рабочим ноутбуком Apple, пока сам уже не числился в штате. В иске приводится и бытовая, почти издевательская реплика: после получения доступа к сетевому хранилищу Лю якобы написал Пэн сообщение в духе «LOL, я выяснил, что могу заходить в хранилище, очень смешно». Для юристов это выглядит как элемент, который должен показать осознанность действий, а для ИБ-служб как напоминание, что значительная часть серьёзных инцидентов начинается не с хакерского кино, а с чужого ноутбука, неотозванной сессии и самоуверенности человека, решившего проверить, что ещё осталось открытым.
Утечка данных Apple в этой истории важна не только как сюжет о корпоративном шпионаже между Apple и OpenAI. Она показывает старую, но плохо решённую проблему крупных инженерных организаций: увольнение сотрудника редко заканчивается одной кнопкой «disable user». Если у человека был доступ к сетевым шарам, облачным репозиториям, внутренним wiki, удалённым рабочим столам, VPN, тестовым стендам и привязанным устройствам, то офбординг превращается в цепочку зависимостей, где ошибка в одном звене всплывает уже в суде. Для разработчиков и тимлидов это неприятный, но полезный сигнал: безопасность бывших сотрудников давно перестала быть задачей только HR и helpdesk. Это вопрос архитектуры доступа, короткоживущих токенов, жёсткой инвентаризации устройств и нормального аудита логов, а не веры в то, что «после увольнения всё как-то само закрывается».
Для бизнеса тут тоже есть неприятная арифметика. Чем выше конкуренция за инженеров в AI и hardware, тем дороже становится любой провал в офбординге. В иске Apple делает акцент на том, что речь шла о данных по ещё не выпущенным продуктам, то есть потенциальный ущерб измеряется не только риском утечки, но и потерей контроля над дорожной картой, переговорной позицией и сроками вывода устройств на рынок. OpenAI ранее заявляла, что у неё «нет интереса к коммерческим секретам других компаний», но теперь спор будет разбираться уже не в PR-плоскости, а в федеральном суде Северного округа Калифорнии в Сан-Хосе, где Apple потребовала рассмотрения дела с участием присяжных. Если процесс действительно стартует в 2026 году, он может вынести наружу детали внутренней безопасности, которые Apple явно не собиралась публиковать добровольно.
Самый неудобный вопрос в этой истории адресован не Apple и не OpenAI, а любому технологическому работодателю с распределённой инфраструктурой: сколько бывших сотрудников прямо сейчас имеют несанкционированный, но ещё не замеченный путь к вашим данным. Утечка данных Apple легко превращается в отраслевой кейс не потому, что здесь замешаны громкие бренды, а потому что баги в аутентификации, старые устройства и неполный офбординг встречаются куда чаще, чем хочется признавать.