Ett enkelt spammejl räckte för att avslöja iCloud+-prenumeranters riktiga adresser i mer än ett år.
Apple har täppt till ett säkerhetshål i tjänsten Dölj min e-post som lät avsändare läsa av användarnas verkliga mejladresser trots att hela poängen med funktionen är att dölja dem. Patchen rullades ut den 3 juli 2026, 13 månader efter att felet först rapporterades till bolaget.
Dölj min e-post är en betalfunktion i iCloud+ som skapar slumpade alias, till exempel vid registrering på en webbtjänst, och vidarebefordrar posten till användarens riktiga inkorg. Poängen är att den riktiga adressen aldrig ska nå avsändaren.
Ett spammejl räckte för att röja adressen
Buggen fanns i sättet stora mejlleverantörer hanterade avvisade meddelanden. När ett mejl till ett alias av misstag markerades som skräppost av mottagarservern hamnade den underliggande, riktiga adressen synlig i de loggar avsändaren fick tillbaka.
Enligt The Hacker News var utlösaren just den automatiska avvisningen: för många stora mejlvärdar räckte det att ett meddelande, även ett fullt legitimt sådant, klassades som skräppost för att läckan skulle utlösas. Angriparen behövde inte kunna programmera, bara känna till aliaset i förväg och skicka något som studsade.
Säkerhetsforskarna Tyler Murphy och Ben Weiner på företaget EasyOptOuts, som upptäckte hålet, testade metoden mot en grupp frivilliga och lyckades i samtliga fall.
”Vi känner inte till hela omfattningen av problemet, men i våra begränsade tester med frivilliga var 100 procent av Dölj min e-post-adresserna möjliga att utnyttja”, skriver de.
13 månader och två misslyckade patchar
Murphy rapporterade felet till Apple den 11 juni 2025. Enligt EasyOptOuts hittades ytterligare en angreppsvinkel den 9 juli samma år, som också vidarebefordrades till bolaget.
Apple meddelade forskarna i mars 2026 att buggen var åtgärdad, men de kunde reproducera den kort därpå. En andra patch den 30 juni 2026 fungerade inte heller. Först efter att techmediet 404 Media publicerade en artikel om läckan rullade Apple ut den fungerande fixen tre dagar senare, den 3 juli.
Apple uppger till 404 Media att patchen ”har åtgärdat problemet helt”.
Även efter fixen kan gamla alias vara röjda
Även om luckan nu är stängd är risken inte helt över för alla iCloud+-kunder i Sverige. Forskarna bakom upptäckten varnar för att aliaskopplingar som redan har läckt kan ligga kvar i tredjepartsservrar och skräppostloggar under lång tid framöver.
”Vi utgår från att alla dolda mejladresser som är kopplade till en Dölj min e-post-adress skapad före den 7 juli 2026 kan ha exponerats”, skriver Murphy och Weiner.
Techsajten AppleInsider gjorde också ett eget test. AppleInsider kunde reproducera beteendet den 17 juli, två veckor efter Apples påstådda patchdatum, innan sajten till sist konstaterade att felet inte längre gick att upprepa.
Alternativ för den som vill dölja sin adress
För den som vill fortsätta skydda sin identitet online utan att lita blint på Apple finns färdiga alternativ. SimpleLogin, ägt av Proton, och Firefox Relay från Mozilla erbjuder motsvarande alias-tjänster med gratisnivåer och betalabonnemang. Ingen av dessa tjänster har hittills kopplats till samma typ av logg-läcka.
Apple står nu inför en grupptalan i USA, där kärande hävdar att bolaget har tagit betalt för en sekretessfunktion som inte fungerade. Enligt MacRumors åberopar stämningen Kaliforniens lag mot vilseledande marknadsföring.