Súlyos adatvédelmi hiba az Apple „Hide My Email” szolgáltatásában: Így kerültek a valódi e-mail címek a levelezőnaplókba
Hosszú hónapokig tartó egyeztetés és több sikertelen javítási kísérlet után az Apple végül orvosolt egy kritikus biztonsági rést az iCloud+ fizetős funkciójaként elérhető „Hide My Email” (E-mail cím elrejtése) szolgáltatásban.
A sebezhetőség tönkretette a funkció alapvető adatvédelmi ígéretét, ugyanis lehetővé tette, hogy a felhasználók valódi e-mail címe kiszivárogjon a levelezőszerverek naplófájljaiba. Apple Fixes Hide My Email Bug After Yearlong Delay - TechRepublic
Az ITCsapat.hu-nál kiemelten követjük az adatvédelmet és a felhős szolgáltatások biztonságát érintő híreket. Az alábbiakban részletesen bemutatjuk a hiba működését, a javítás folyamatát, valamint a felhasználókra és cégekre gyakorolt hatásait.
Mi az a „Hide My Email” és miért népszerű?
Az Apple a 2021-es WWDC rendezvényen mutatta be a Hide My Email funkciót az iCloud+ előfizetők számára. A szolgáltatás lényege, hogy a felhasználók egyedi, véletlenszerűen generált e-mail címeket (álnév/alias) használhatnak weboldalakra történő regisztrációhoz vagy hírlevelek feliratkozásához.
A szolgáltatás automatikusan továbbítja a beérkező leveleket a felhasználó valódi e-mail fiókjába, így a harmadik féltől származó szolgáltatók vagy esetleges adatszivárgások során a támadók soha nem szerzik meg a felhasználó tényleges e-mail címét. Ha egy álnévre túl sok kéretlen levél érkezik, az egyszerűen törölhető.
Hogyan működött a szivárgási hiba?
A problémát Tyler Murphy, az EasyOptOuts társalapítója és biztonsági kutatója fedezte fel Apple Fixes Hide My Email Bug That Exposed Real Addresses in Mail Logs. A kísérletek során kiderült, hogy a tesztelt álnevek 100%-ánál sikerült visszakövetni a mögötte álló valódi e-mail címet Apple Hide My Email bug seemingly allows 100% of real email addresses to be discovered.
A hiba technikai lényege a következő volt:
- Visszapattanó e-mailek (Bounces): Ha egy támadó vagy automatizált rendszer e-mailt küldött egy célzott Hide My Email álnévre, amely valamilyen okból kéretlen levélnek minősült vagy visszautasításra (bounce) került, az Apple továbbító rendszere hibásan kezelte a hibaüzenetet Apple Fixes Hide My Email Bug That Exposed Real Addresses in Mail Logs.
- Adatszivárgás a szervernaplókban: A levél visszautasításakor a szerverek közötti kommunikációs naplófájlokba (mail transfer logs) bekerült a továbbítási lánc végén lévő, eredeti e-mail cím is Apple Fixes Hide My Email Bug That Exposed Real Addresses in Mail Logs.
- Láthatatlanság a felhasználó számára: Mivel az elutasított vagy spammel kapcsolatos értesítések nem érték el a felhasználó beérkező leveleit, az érintettek a saját fiókjukban semmilyen nyomát nem láthatták annak, hogy a valódi címük kiszivárgott a levelezőszerverek naplóiba Apple Fixes Hide My Email Bug That Exposed Real Addresses in Mail Logs.
Több mint egyéves idővonal és a javítás rögös útja
A biztonsági rés felfedezése és végső elhárítása közötti időtartam komoly aggodalmakat váltott ki a biztonsági közösségben:
- 2025. június 13.: Tyler Murphy először jelezte a problémát az Apple biztonsági csapatának Apple Fixes Hide My Email Bug That Exposed Real Addresses in Mail Logs.
- 2026. március: Az Apple jelezte a kutatónak, hogy kiadott egy javítást, de az újabb tesztek igazolták, hogy a szivárgás továbbra is fennáll Apple's Hide My Email Feature Reportedly Leaks Your Actual Email IDs | PCMag.
- 2026. június 30.: Újabb sikertelen javítási kísérlet Apple Fixes Hide My Email Bug That Exposed Real Addresses in Mail Logs.
- 2026. július 3.: Az Apple végül sikeresen telepítette a szerveroldali javítást, amely megszüntette a valódi e-mail címek naplózását Apple Fixes Hide My Email Bug After Yearlong Delay - TechRepublic.
- 2026. július közepe: A nyilvánosság feltárása után az ügy komoly visszhangot váltott ki, és az Apple ellen csoportos kereset (class-action lawsuit) is indult, amiért az adatvédelmi funkcióért díjat számított fel, miközben tudomása volt a sérülékenységről Apple Fixes Hide My Email Bug That Exposed Real Addresses in Mail Logs Apple Fixes Hide My Email Bug After Yearlong Delay - TechRepublic.
Milyen kockázatot jelent ez a felhasználóknak?
Noha a sebezhetőség nem tette lehetővé a fiókok feletti átvételt vagy a jelszavak megszerzését, a funkció elsődleges célját – az anonimitást – teljesen meghiúsította Apple Fixes Hide My Email Bug After Yearlong Delay - TechRepublic.
A legfontosabb kockázati tényezők:
- Azonosíthatóság: A kiszivárgott szervernaplók alapján a támadók és adatgyűjtő cégek összekapcsolhatták az álneveket a felhasználók valódi kilétével.
- Archivált naplók: Bár az Apple 2026. július 3-án javította a szerveroldali rendszert, a 2026. július 7. előtt generált álnevek esetében a korábban lezajlott szivárgások adatai megmaradhattak a levelezőszolgáltatók korábbi naplófájljaiban Apple Fixes Hide My Email Bug That Exposed Real Addresses in Mail Logs Apple Fixes Hide My Email Bug After Yearlong Delay - TechRepublic.
- Domainváltozási tervek: Az Apple a közeljövőben az álnevek tartományát az
@icloud.comcímről a@private.icloud.comtartományra tervezi átállítani, ami újabb kihívásokat vethet fel, ha egyes szolgáltatók blokkolják majd a nyíltan privátként megjelölt e-mail címeket.
Mit tehetnek a felhasználók?
- Kliensoldali teendő nincs: Mivel a javítás az Apple felhős infrastruktúrájában (szerveroldalon) történt, az Apple eszközökön nem szükséges szoftverfrissítést végrehajtani a hiba elhárításához.
- Érzékeny fiókok áttekintése: Ha kiemelten érzékeny szolgáltatásokhoz használtál Hide My Email álnevet a sérülékeny időszakban, érdemes megfontolni az álnév cseréjét.
- Többlépcsős azonosítás (2FA): Mindig ügyelj arra, hogy a valódi e-mail fiókod megfelelően védve legyen erős jelszóval és kétlépcsős azonosítással.