Apple的iCloud+隱藏電子郵件地址功能Hide My Email日前遭揭露存在隱私漏洞,目前問題已修補,外媒也已無法再次重現。不過,Apple曾表示已於7月3日完整解決問題,科技媒體AppleInsider卻在7月17日仍能從特定Hide My Email別名查出使用者的真實電子郵件地址,使漏洞是否在7月3日已全面修補出現疑問。
Hide My Email可替iCloud+訂閱者產生隨機電子郵件地址,再將收到的郵件轉寄至個人信箱,避免真實地址曝光。資料移除服務EasyOptOuts研究人員卻發現,該功能在特定情況下會洩漏使用者的真實電子郵件地址。
EasyOptOuts於2025年6月11日向Apple通報,兩天後提供完整重現方式,Apple曾於2026年3月3日及6月30日表示問題已修補,但研究人員後續測試均仍能重現。研究團隊表示,在規模有限的志願者測試中,所有受測Hide My Email地址都存在問題。
獨立科技媒體404 Media於7月1日報導此事,並以自有Hide My Email地址獨立驗證漏洞。寄件者向特定Hide My Email地址寄信後,郵件若遭收件端郵件系統以垃圾郵件等原因拒收,使用者的真實電子郵件地址可能隨退信資訊回傳給寄件者,並留存在郵件傳輸紀錄中。Apple之後向該媒體表示,已於7月3日部署修補程式,完整解決問題。
AppleInsider在7月17日仍成功重現相同行為,重現過程不需太多技術知識,但寄件者必須先持有特定Hide My Email別名,且只能逐一針對個別地址測試,無法批次查詢所有使用者。AppleInsider也強調,雖無法證明漏洞當時仍影響所有使用者或郵件服務商,但足以顯示7月3日不能直接視為全面修補完成的明確時間點。
目前沒有公開證據顯示漏洞曾遭大規模利用。EasyOptOuts研究人員向404 Media表示,修補前遭退回的郵件可能已讓真實地址留存在第三方郵件紀錄中,因此建議將與7月7日前建立的Hide My Email別名相連的真實電子郵件地址,視為可能曾經曝光。
Comments (0)