<div>Daniel,</div>
<div>&nbsp;</div>
<div>
It's one thing to be aggressive, it's another to be unethical.&nbsp;
What Apple did was extremely unethical.&nbsp; What Chartier did in his blog was extremely unethical and I couldn't give a damn if he's just a blogger.&nbsp; A blog shouldn't be a license to accuse people of something horrible and falsely state that there was an actual "admission".&nbsp; Dalrymple of Macworld certainly wasn't a blog and many of his colleagues jumped on the bandwagon.&nbsp; Your defense of unethical behavior is shocking.<BR></div>
<div   name="wmMessageComp"><BR><BR>
<BLOCKQUOTE style="PADDING-LEFT: 8px; MARGIN-LEFT: 8px; BORDER-LEFT: blue 2px solid">-------- Original Message --------<BR>Subject: Re: [Dailydave] How Apple orchestrated web attack on<BR>researchers<BR>From: Daniel &lt;daniel@ugc-labs.co.uk&gt;<BR>Date: Tue, March 20, 2007 7:38 am<BR>To: "James Sineath" &lt;bow.sineath@gmail.com&gt;<BR>Cc: dailydave@lists.immunitysec.com<BR><BR>
Firstly I'm not a mac head, i use a tool call Apple. It has it's
&nbsp;<BR>
problems just like my Mamiya camera and my toilet. Lets keep the
&nbsp;<BR>insults down to a mature level yeah?<BR><BR>&gt; On 3/20/07, Daniel &lt;daniel@ugc-labs.co.uk&gt; wrote:<BR>
&gt;&gt; Tell me George, if you owned a mega corporation and you had
two<BR>
&gt;&gt; researchers threatening to drop a few % from your share price,
what<BR>
&gt;&gt; would you do? Open up your arms, give them a free macbook and
see<BR>&gt;&gt; millions lost on the FTSE/Nasdaq?<BR>&gt;<BR>
&gt; Yea, lets just lie about everything and cover it up. That always
works<BR>&gt; out well....<BR><BR><BR>
Again welcome to how business is done. 8/10 current top FTSE 100
&nbsp;<BR>
companies today make use of aggressive tactics to ensure survival,
&nbsp;<BR>why is IT and this industry any different?<BR>&gt;<BR>
&gt;&gt; Apple's PR protected the brand, same as Bush protected his
brand and<BR>
&gt;&gt; Billy G protected his brand. This is business 101 and it's time
for<BR>
&gt;&gt; security and security researchers to realise the golden years
are<BR>
&gt;&gt; long gone in todays litigation market. I can't just walk into
Ford<BR>
&gt;&gt; and say that all american cars are crap, blow up and kill
people<BR>
&gt;&gt; without expecting some force, so why do researchers think they
can<BR>
&gt;&gt; get away with it with this "we are protecting the world"
approach?<BR>&gt;<BR>
&gt; That comparison makes no sense at all. You are comparing two
people<BR>
&gt; finding a flaw in wireless drivers with blowing up and killing
people.<BR><BR>
This is where you miss the point, it's about BRAND PROTECTION. Yes
&nbsp;<BR>
the world would be much better if everyone was open, but that doesn't
&nbsp;<BR>
happen in the real world. Oracle still bills it's database server as
&nbsp;<BR>unbreakable, are they lying?<BR>&gt;<BR>
&gt; Every Machead I debate this with says the same thing. They argue
about<BR>
&gt; how Full Disclosure is bad for everyone and how all of us are
wrong<BR>
&gt; and unethical for releasing flaws to the public if a company
doesn't<BR>
&gt; patch a flaw in a timely and appropriate manner. I'd like to
remind<BR>
&gt; you that this isn't the first incident where Apple has lied to
the<BR>&gt; public about the seriousness of a flaw to protect themselves.<BR><BR>
If you actually knew me, you know I support full disclosure. I'm not
&nbsp;<BR>
some wet behind the "oooh mummy got me a hacking exposed book, i can
&nbsp;<BR>
hack like Dave A now" kid, I've been in this damn industry for a long
&nbsp;<BR>
time now. I can give you countless other examples of companies who
&nbsp;<BR>
have protected their brand like Apple have done. It's not right, it's
&nbsp;<BR>
not clever but this has been happening since the early 1900's (Coke
&nbsp;<BR>
is good for you, can fix all your health problems, oooh smoking
&nbsp;<BR>hasn't killed anyone, Firestone tyres are totally safe USA!)<BR><BR><BR>&gt;<BR>
&gt; You (and the rest of the Apple community that thinks this way) need
to<BR>
&gt; wake up. Would you rather us find flaws and keep them to ourselves
if<BR>&gt; the vendor decides not to fix it?<BR><BR>
Again assumptions are being made about me. I've found flaws, I was
&nbsp;<BR>
due to talk about them this month at EUSecWest but things happened
&nbsp;<BR>
that prevented me from doing so. I've spent loads on lawyers and
&nbsp;<BR>
would have rather spent it on buying a new hasselblad. Do you know me
&nbsp;<BR>at all?<BR><BR>&gt; Thats how the blackhat community<BR>
&gt; works, they find flaws and keep them to themselves for later use.
The<BR>&gt; blackhat community doesn't give a crap about what the corporations<BR>
&gt; think, they have no rules to abide by. If they find a flaw, they
keep<BR>&gt; it to themselves and use it when they deem necessary.<BR><BR>
Educating anyone on daily dave who actually has been on this list for
&nbsp;<BR>
longer than 1 year on how the "blackhat" community works is funny. Us
&nbsp;<BR>
old farts remember gov-boi and the "blackhat" sites like hack.co.za,
&nbsp;<BR>
hell I even hosted the site back in the day, so yes I'm fully aware
&nbsp;<BR>
of how this community works, again please stop thinking im 19 years
old.<BR><BR>&gt; There is a good<BR>
&gt; chance that a number of these flaws were already known by the
blackhat<BR>
&gt; community. &nbsp;Do you feel safe knowing that blackhats have their
own<BR>
&gt; private collection of exploits that they can use against you?
Would<BR>
&gt; you rather they continue to have a collection of unpatched
flaws?<BR>
&gt; Instead of binding the hands of white hats with legal and
political<BR>
&gt; garbage, you should be encouraging them to find and disclose
flaws,<BR>
&gt; not cover them up and hide them. People need to be aware of the
risk<BR>&gt; to their information.<BR>&gt;<BR><BR>
Security research has changed since the 90's, especially in modern
&nbsp;<BR>
america and europe. You cannot disclose information today and not
&nbsp;<BR>
expect some legal challenge. David and Co found this out the hard
&nbsp;<BR>
way, which I do feel for them. This is one reason I will never report
&nbsp;<BR>on any issue i find anymore, It's not worth it.<BR><BR>
&gt; Don't get me wrong. I'm all for responsible disclosure, but Apple
has<BR>
&gt; shown time and time again that they will not act responsibly
in<BR>
&gt; return. The community needs to be aware of the risks and if
Apple<BR>&gt; won't tell the truth, then the community will.<BR><BR><BR>- Cisco<BR>- Microsoft<BR>- Lotus<BR>- Oracle<BR><BR>
Shall I go on? Hell ask Dave L or Cesar &nbsp;about how responsible
Oracle &nbsp;<BR>
have been, I don't see any hate articles addressed to Mary Ann.
&nbsp;<BR>
Before i retired from IT, 12 years of experience taught me that every
&nbsp;<BR>
damn IT company lies. Apple isn't doing something new, why do you
&nbsp;<BR>think RFP wrote his original policy back in the day?<BR><BR><BR>&gt;<BR>
&gt; Blackhats already have the advantage, why give them one more
by<BR>&gt; binding our hands? Do you REALLY want that risk?<BR><BR>
You have totally missed the point of my mail. Everyone in this
&nbsp;<BR>
wireless cock-up handled it wrong. Dave and Co did it for the media,
&nbsp;<BR>
Apple should have come clean and christ knows, BLOGGERS CAN'T be
&nbsp;<BR>
expected to have the same journalistic integrity that traditional
&nbsp;<BR>media does.<BR><BR>
This industry is at a crossroads. We need to grow up and mature and
&nbsp;<BR>
realise that for every action there is a reaction. Companies are no
&nbsp;<BR>
longer willing to accept some researcher blurting out some issue, no
&nbsp;<BR>
matter how serious it is, without taking into consideration the
&nbsp;<BR>financial implications.<BR><BR><BR><BR><BR>&gt;<BR>&gt; -- <BR>&gt; Bow Sineath - bow.sineath@gmail.com<BR><BR>_______________________________________________<BR>Dailydave mailing list<BR>Dailydave@lists.immunitysec.com<BR>http://lists.immunitysec.com/mailman/listinfo/dailydave </BLOCKQUOTE></DIV>