正當iPad熱銷之際,6月9日,博客網(wǎng)站Gawker.com突然發(fā)布了一篇名為《蘋果最糟糕的安全漏洞:11.4萬名iPad所有者信息被泄露》的文章。隨后,事件的關聯(lián)方在網(wǎng)絡上開始針鋒相對地展開“自衛(wèi)戰(zhàn)”。而在這場自衛(wèi)戰(zhàn)中,AT&T成了眾矢之的,而攻擊漏洞的“黑客”卻意外地得到了眾多網(wǎng)友和輿論的支持。
“今天,我收到了AT&T的道歉信。”一位受害者無奈地嘆了口氣,“那時,一個念頭立刻跳了出來——我要收到更多的垃圾郵件了。”這一天是6月13日。在這一天,AT&T給所有iPad郵件地址泄露門事件的受害者發(fā)去了道歉信。
不過,這封道歉信似乎來得有點遲,而且看似是AT&T的無奈之舉。
在道歉信發(fā)出的6天前,6月7日,AT&T在一個企業(yè)客戶的通知下,對安全漏洞進行了審查,并于次日修補了這一漏洞。而所謂的修補,不過是停止了一項功能。
iPad內置了AT&T網(wǎng)絡的SIM卡,每個SIM卡都帶有一個身份驗證號——ICC-ID。當把這一驗證號發(fā)送至AT&T網(wǎng)站,并確認與真實的驗證號匹配后,AT&T網(wǎng)站會返回在這一驗證號所對應的郵件地址——這被AT&T稱為“電子郵件的自動獲取功能”。
一家名叫Goatse Security的網(wǎng)絡安全組織發(fā)現(xiàn)了這一功能的漏洞,并由此獲取了11.4萬個iPad所有者的郵件地址。用Goatse Security的話說,漏洞是在“無意中”發(fā)現(xiàn)的。
在AT&T修復漏洞之前,Goatse Security中的一位成員在使用iPad時發(fā)現(xiàn)了這一問題。于是,他們編寫了一段代碼,用于自動生成一系列ICC-ID,并不斷發(fā)送至AT&T網(wǎng)站。當這些自動生成的ICC-ID與真實ICC-ID匹配時,AT&T網(wǎng)站會返回給Goatse Security相對應的郵件地址。
通過這一方式獲得眾多郵件地址后,Goatse Security并沒有采取任何行動,他們在等待。直到6月8日,當他們發(fā)現(xiàn)AT&T取消了這一功能。于是,他們將這一漏洞信息披露給了Gawker.com。
6月9日,Gawker.com將漏洞信息公之于眾,并附帶有Goatse Security所盜取的郵件地址。這些地址的主人包括白宮辦公廳主任拉姆·伊曼紐爾、ABC新聞主播黛安·索耶、紐約市長邁克爾·布隆伯格、著名電影制片人哈維·溫斯坦和紐約時報公司CEO珍妮特·羅賓遜等知名人士。只不過,這些郵件地址的前半部分被遮蓋住了。