Startsida Datorer & mjukvara Apple täppte till iCloud-läcka efter 13 månader: Din riktiga mejladress...

Apple täppte till iCloud-läcka efter 13 månader: Din riktiga mejladress kunde avslöjas

Apple täppte till iCloud-läcka efter 13 månader: Din riktiga mejladress kunde avslöjas
Levererat av Teksajten

En bugg i iCloud+-funktionen Dölj min e-post lät avsändare av spammejl se den verkliga adressen bakom aliaset.

Felet fanns i Apples system i mer än ett år innan bolaget till slut släppte en patch den 3 juli i år. Under den perioden räckte det att skicka ett mejl som automatiskt studsade som skräppost för att den riktiga mejladressen skulle dyka upp i avsändarens loggar.

Sårbarheten rapporterades till Apple den 13 juni 2025 av säkerhetsforskaren Tyler Murphy, medgrundare av tjänsten EasyOptOuts. Efter att bolaget två gånger sagt att felet var åtgärdat, utan att det stämde, gick Murphy och 404 Media ut offentligt den 1 juli. Testerna som forskarna körde visade att samtliga aliasadresser som prövades gick att koppla till en riktig mejladress.

”Användare av Dölj min e-post förtjänar att få veta att det kan vara möjligt för angripare att upptäcka deras dolda mejladresser”, sade Tyler Murphy till 404 Media inför avslöjandet.

Så fungerade läckan

Dölj min e-post är en betaltjänst som ingår i iCloud+ och skapar slumpmässiga aliasadresser som vidarebefordrar mejl till användarens riktiga adress. Poängen är att den riktiga adressen aldrig ska synas för avsändaren.

Buggen låg i hur adresserna hanterades när ett mejl inte kom fram. Murphy och medgrundaren Ben Weiner konstaterade att hos flera stora mejlvärdar räckte det med att ett mejl automatiskt avvisades som skräppost, även om det var ett fullt legitimt meddelande, för att den bakomliggande adressen skulle exponeras i mejlloggarna.

Det innebär att vem som helst med ett känt alias kunde skicka ett mejl som medvetet triggade en skräppostavvisning och sedan läsa av den riktiga adressen i sin egen serverlogg. Ingen avancerad teknik krävdes.

Två misslyckade försök innan patchen

Enligt AppleInsider hävdade Apple redan i mars i år att felet var åtgärdat. Ett andra försök gjordes den 30 juni. Först den 3 juli rullade bolaget ut den patch som Apple själva beskrev som en fullständig lösning på sårbarheten.

Reparationen har dock inte fungerat överallt. AppleInsider lyckades reproducera felet på vissa servrar den 17 juli, två veckor efter det datum då Apple sade att luckan var stängd. Aliasadresser som skapades före den 7 juli 2026 kan enligt forskarna fortfarande ha exponerats i loggar hos tredje part under den period då buggen var aktiv.

Apple står nu inför en gruppstämning, där kärandena anklagar bolaget för att ha marknadsfört Dölj min e-post som en integritetsskyddande tjänst samtidigt som funktionen tog betalt genom iCloud+.

Vad iCloud+-användare kan göra

För svenska abonnenter som förlitar sig på Dölj min e-post innebär beskedet att den riktiga adressen kan ha spridits till avsändare som mottog automatiska studsmeddelanden under det senaste året. Det går inte att i efterhand avgöra vem som har sett vad, eftersom loggarna ligger hos externa mejlvärdar.

Den som vill byta ut sina äldsta alias kan skapa nya adresser via iCloud-inställningarna och koppla om känsliga konton. För den som söker sig bort från Apples ekosystem finns öppna alternativ som SimpleLogin och Mozillas Firefox Relay, båda med granskningsbar källkod och möjlighet att skicka svar via aliaset utan att den riktiga adressen syns.

Ads by MGDK