Súlyos adatvédelmi hiba az Apple „Hide My Email” szolgáltatásában: Így kerültek a valódi e-mail címek a levelezőnaplókba

Hosszú hónapokig tartó egyeztetés és több sikertelen javítási kísérlet után az Apple végül orvosolt egy kritikus biztonsági rést az iCloud+ fizetős funkciójaként elérhető „Hide My Email” (E-mail cím elrejtése) szolgáltatásban.

Megosztom
Súlyos adatvédelmi hiba az Apple „Hide My Email” szolgáltatásában: Így kerültek a valódi e-mail címek a levelezőnaplókba
Photo by Eder Pozo Pérez / Unsplash

A sebezhetőség tönkretette a funkció alapvető adatvédelmi ígéretét, ugyanis lehetővé tette, hogy a felhasználók valódi e-mail címe kiszivárogjon a levelezőszerverek naplófájljaiba. Apple Fixes Hide My Email Bug After Yearlong Delay - TechRepublic

Az ITCsapat.hu-nál kiemelten követjük az adatvédelmet és a felhős szolgáltatások biztonságát érintő híreket. Az alábbiakban részletesen bemutatjuk a hiba működését, a javítás folyamatát, valamint a felhasználókra és cégekre gyakorolt hatásait.


Mi az a „Hide My Email” és miért népszerű?

Az Apple a 2021-es WWDC rendezvényen mutatta be a Hide My Email funkciót az iCloud+ előfizetők számára. A szolgáltatás lényege, hogy a felhasználók egyedi, véletlenszerűen generált e-mail címeket (álnév/alias) használhatnak weboldalakra történő regisztrációhoz vagy hírlevelek feliratkozásához.

A szolgáltatás automatikusan továbbítja a beérkező leveleket a felhasználó valódi e-mail fiókjába, így a harmadik féltől származó szolgáltatók vagy esetleges adatszivárgások során a támadók soha nem szerzik meg a felhasználó tényleges e-mail címét. Ha egy álnévre túl sok kéretlen levél érkezik, az egyszerűen törölhető.


Hogyan működött a szivárgási hiba?

A problémát Tyler Murphy, az EasyOptOuts társalapítója és biztonsági kutatója fedezte fel Apple Fixes Hide My Email Bug That Exposed Real Addresses in Mail Logs. A kísérletek során kiderült, hogy a tesztelt álnevek 100%-ánál sikerült visszakövetni a mögötte álló valódi e-mail címet Apple Hide My Email bug seemingly allows 100% of real email addresses to be discovered.

A hiba technikai lényege a következő volt:

  1. Visszapattanó e-mailek (Bounces): Ha egy támadó vagy automatizált rendszer e-mailt küldött egy célzott Hide My Email álnévre, amely valamilyen okból kéretlen levélnek minősült vagy visszautasításra (bounce) került, az Apple továbbító rendszere hibásan kezelte a hibaüzenetet Apple Fixes Hide My Email Bug That Exposed Real Addresses in Mail Logs.
  2. Adatszivárgás a szervernaplókban: A levél visszautasításakor a szerverek közötti kommunikációs naplófájlokba (mail transfer logs) bekerült a továbbítási lánc végén lévő, eredeti e-mail cím is Apple Fixes Hide My Email Bug That Exposed Real Addresses in Mail Logs.
  3. Láthatatlanság a felhasználó számára: Mivel az elutasított vagy spammel kapcsolatos értesítések nem érték el a felhasználó beérkező leveleit, az érintettek a saját fiókjukban semmilyen nyomát nem láthatták annak, hogy a valódi címük kiszivárgott a levelezőszerverek naplóiba Apple Fixes Hide My Email Bug That Exposed Real Addresses in Mail Logs.

Több mint egyéves idővonal és a javítás rögös útja

A biztonsági rés felfedezése és végső elhárítása közötti időtartam komoly aggodalmakat váltott ki a biztonsági közösségben:


Milyen kockázatot jelent ez a felhasználóknak?

Noha a sebezhetőség nem tette lehetővé a fiókok feletti átvételt vagy a jelszavak megszerzését, a funkció elsődleges célját – az anonimitást – teljesen meghiúsította Apple Fixes Hide My Email Bug After Yearlong Delay - TechRepublic.

A legfontosabb kockázati tényezők:

  1. Azonosíthatóság: A kiszivárgott szervernaplók alapján a támadók és adatgyűjtő cégek összekapcsolhatták az álneveket a felhasználók valódi kilétével.
  2. Archivált naplók: Bár az Apple 2026. július 3-án javította a szerveroldali rendszert, a 2026. július 7. előtt generált álnevek esetében a korábban lezajlott szivárgások adatai megmaradhattak a levelezőszolgáltatók korábbi naplófájljaiban Apple Fixes Hide My Email Bug That Exposed Real Addresses in Mail Logs Apple Fixes Hide My Email Bug After Yearlong Delay - TechRepublic.
  3. Domainváltozási tervek: Az Apple a közeljövőben az álnevek tartományát az @icloud.com címről a @private.icloud.com tartományra tervezi átállítani, ami újabb kihívásokat vethet fel, ha egyes szolgáltatók blokkolják majd a nyíltan privátként megjelölt e-mail címeket.

Mit tehetnek a felhasználók?

  • Kliensoldali teendő nincs: Mivel a javítás az Apple felhős infrastruktúrájában (szerveroldalon) történt, az Apple eszközökön nem szükséges szoftverfrissítést végrehajtani a hiba elhárításához.
  • Érzékeny fiókok áttekintése: Ha kiemelten érzékeny szolgáltatásokhoz használtál Hide My Email álnevet a sérülékeny időszakban, érdemes megfontolni az álnév cseréjét.
  • Többlépcsős azonosítás (2FA): Mindig ügyelj arra, hogy a valódi e-mail fiókod megfelelően védve legyen erős jelszóval és kétlépcsős azonosítással.

Hirdetés / Banner

Kiemelt ajánlat

Hirdetés