In februari 2025 merkte Sergen Koç, eigenaar van Hacker B.V., onverwacht gedrag op in de Apple Developer-app. Wat op het eerste gezicht een kleine technische afwijking leek, was aanleiding voor ongeveer een week gericht beveiligingsonderzoek.
Van observatie naar aantoonbaar risico
Het onderzoek bracht een command injection-kwetsbaarheid aan het licht die gekoppeld was aan developer.apple.com. Daarmee konden commando's worden uitgevoerd op infrastructuur van Apple. Verdere analyse liet zien dat de kwetsbaarheid invloed kon hebben op bestanden en gegevens in de achterliggende omgeving.
Een kwetsbaarheid begint vaak met iets kleins dat niet klopt. De waarde zit in het herkennen, onderzoeken en zorgvuldig aantonen van de mogelijke impact.
Responsible disclosure
Nadat de kwetsbaarheid was bevestigd, meldde Sergen de bevinding rechtstreeks en verantwoord bij Apple. Apple onderzocht en verhielp het beveiligingsprobleem. Voor het onderzoek ontving hij een bug bounty van €50.000 en een officiële vermelding in de Apple Web Server Security Acknowledgements van februari 2025.
Dezelfde aanpak voor onze klanten
Deze case laat zien hoe Hacker B.V. beveiligingsonderzoek uitvoert. We kijken verder dan automatische scans, onderzoeken afwijkingen en combineren bevindingen tot realistische aanvalspaden. Zo wordt niet alleen duidelijk waar een kwetsbaarheid zit, maar vooral wat een aanvaller ermee kan bereiken en welke maatregel prioriteit heeft.
- Handmatig onderzoek naast geautomatiseerde controles
- Impact aantonen binnen duidelijke veiligheidsgrenzen
- Bevindingen verantwoord melden en praktisch vertalen


