IT之家 7 月 2 日消息,據(jù) 404 Media 當(dāng)?shù)貢r間 7 月 1 日報道,蘋果面向 iCloud+ 訂閱用戶提供的“Hide My Email”(隱藏我的郵件)功能存在安全漏洞,攻擊者可利用該漏洞將匿名生成的轉(zhuǎn)發(fā)地址逆向關(guān)聯(lián)至用戶的真實 Apple ID 郵箱。
該功能允許付費用戶生成以 @icloud.com 或 @privaterelay.appleid.com 結(jié)尾的隨機郵箱地址,發(fā)送至這些地址的郵件會自動轉(zhuǎn)發(fā)至用戶的真實私人郵箱,旨在幫助用戶避免數(shù)據(jù)追蹤和垃圾郵件。然而,數(shù)據(jù)清除服務(wù)公司 EasyOptOuts 聯(lián)合創(chuàng)始人 Tyler Murphy 發(fā)現(xiàn),該機制存在嚴重缺陷。

為驗證漏洞嚴重性,404 Media 生成了一個全新的隨機隱藏地址并交由 Murphy 測試。Murphy 在大約五分鐘內(nèi)成功提取出了該地址對應(yīng)的真實 Apple ID 郵箱。
Murphy 表示,盡管測試范圍有限,但截至目前該漏洞在其測試的所有隱藏郵箱上均成功復(fù)現(xiàn),成功率達 100%。IT之家提醒,由于漏洞具體利用方法尚未公開,目前無法確認是否有其他組織或個人已利用該漏洞獲取用戶信息。
更令人擔(dān)憂的是漏洞的修復(fù)時間線。EasyOptOuts 最早于 2025 年 6 月將該漏洞的復(fù)現(xiàn)步驟正式告知 Apple 安全團隊。2026 年 3 月,Apple 支持人員聲稱已通過后臺系統(tǒng)修改解決了該問題,但獨立驗證顯示漏洞依然存在。同年 5 月,Apple 工程團隊要求研究人員在繼續(xù)調(diào)查期間保持公開沉默,并承諾“未來幾周內(nèi)”發(fā)布安全補丁。因不滿長期拖延,且認為用戶有權(quán)知曉其數(shù)據(jù)處于暴露風(fēng)險中,研究團隊最終選擇公開披露。
Murphy 警告稱,由于公開的人員搜索目錄可輕易將郵箱憑證與家庭住址、電話號碼等個人信息關(guān)聯(lián),依賴該匿名工具進行高風(fēng)險活動(如記者、活動人士等)的用戶正面臨直接的身份暴露風(fēng)險。
這并非 Apple 首次因隱私宣傳與技術(shù)現(xiàn)實不符而受到質(zhì)疑。近年來,該公司曾因診斷分析跟蹤功能在用戶關(guān)閉后仍在運行而面臨法律壓力;此外,有分析指出 Apple 用于隱藏設(shè)備在公共網(wǎng)絡(luò)上物理足跡的本地 Wi-Fi MAC 地址隨機化工具同樣未能生效,仍會泄露真實標(biāo)識符。
相關(guān)閱讀:
廣告聲明:文內(nèi)含有的對外跳轉(zhuǎn)鏈接(包括不限于超鏈接、二維碼、口令等形式),用于傳遞更多信息,節(jié)省甄選時間,結(jié)果僅供參考,IT之家所有文章均包含本聲明。