
Apple 話 Hide My Email 已修好,兩星期後仍有人重現到漏洞
真實轉寄地址點樣漏、邊類 iCloud+ 用戶要即刻執手尾
Apple 向 404 Media 表示,Hide My Email 洩露真實電郵地址嘅漏洞已喺 2026 年 7 月 3 日完全修好。聽落件事應該告一段落,不過 AppleInsider 話佢哋到 7 月 17 日仍然重現到漏洞,即係 Apple 聲稱修補後兩星期,問題仍可能存在。Apple 暫時亦冇公開修補記錄、事故報告或者可供核對嘅技術資料,所以現階段最多只可以話 Apple 聲稱修好,未有足夠證據確認所有情況都堵塞咗。
漏嘅係別名背後嗰個地址
Hide My Email 會產生隨機別名,再由 Apple 將郵件轉寄去你 Apple Account 關聯嘅個人地址。按照 404 Media 同研究員 Tyler Murphy 嘅描述,漏洞牽涉郵件俾 Apple 垃圾郵件系統拒收後產生嘅退信資料,寄件人有機會由入面見到原本應該收埋嘅轉寄地址。確實濫用步驟冇公開,呢度亦唔會拆解;重點係攻擊者要先知道你其中一個 Hide My Email 別名,唔係隔空掃一掃就攞到全體 iCloud+ 用戶資料。
呢次洩露本身亦唔等於 Apple Account 已俾人登入,密碼、雙重認證同收件箱內容冇證據顯示會一併外洩。不過真實電郵往往可以同公開資料、資料外洩紀錄或其他網上帳戶串埋一齊。用別名註冊普通網購,後果可能只係多啲垃圾郵件;用嚟隔開討論區身份、交友服務、醫療查詢、社運聯絡或者容易惹來騷擾嘅帳戶,風險就高好多。
「7 月 3 日修好」點解仲未可信
Murphy 喺 2025 年 6 月已經向 Apple 報告問題。Apple 其後曾話處理好,但研究員再測仍然搵到真實地址;到報道公開後,Apple 先再向 404 Media 表示 7 月 3 日部署咗完整修補。原始研究員而家確認原先嗰種洩露行為已經修正,不過 AppleInsider 7 月 17 日嘅重現結果同官方講法正面衝突。兩邊公開嘅技術資料都唔夠詳細,暫時核對唔到差異,Apple 亦未回應 AppleInsider,所以仲未可以確認漏洞係咪已經完全修好。
研究員仲提醒,2026 年 7 月 7 日前建立嘅 Hide My Email 地址可能曾經外洩,因為正常郵件都有機會退回,而郵件供應商同公司 server 通常會保留傳送紀錄。呢個 7 月 7 日界線係研究員基於風險作出嘅保守假設,唔係 Apple 公布嘅受影響名單,亦唔代表每個舊別名都漏過。反過來講,就算 Apple 而家真係堵塞咗漏洞,已寫入第三方紀錄嘅真實地址都唔會自動消失,刪除舊別名亦清唔走人哋手上嘅 log。
點樣檢查自己有幾大風險
可以先去 iPhone 或 iPad 嘅「設定」> 你個名 >「iCloud」>「Hide My Email」,又或者登入 iCloud.com 嘅 iCloud+ 頁面,逐個睇別名、標籤、建立用途同「Forward To」地址。Apple 冇提供「呢個別名曾否洩露」嘅檢查器,所以介面顯示正常唔代表安全。實際要做嘅係搵出邊啲別名連住敏感帳戶、邊啲已公開貼過,仲有邊啲服務一旦知道你真實地址就可以拼返身份。
特別留意:唔好未搬帳戶就一口氣停用全部舊別名。 Apple 官方寫明,停用後寄去嗰個地址嘅郵件會退回寄件人,而今次漏洞本身正正同退信處理有關;喺修補狀態未確認前,盲目停用未必係理想第一步,仲可能收唔到登入驗證或訂單通知。較穩陣做法係先登入高風險服務,改用一個全新、獨立用途嘅郵箱或其他別名,再停用舊地址。
暫時點減低曝露
如果 Hide My Email 只用喺電子報、優惠登記同一般網購,唔使即刻恐慌,但要當真實轉寄地址可能已曝光,提防針對性釣魚郵件。用佢保護敏感身份嘅人,就應該暫停開新別名處理同類服務,將重要帳戶搬去獨立郵箱、設定獨立密碼同雙重認證。單純更改「Forward To」最多影響之後嘅轉寄,清唔走舊紀錄;下一步要睇 Apple 會唔會公開交代修補範圍,同第三方之後仲重現唔重現到。
參考來源
- Engadget — Apple has reportedly fixed its Hide My Email vulnerability — original report
- Apple Fixes Hide My Email Vulnerability After 404 Media Coverage — 關鍵原始報道,載有 Apple 向媒體提供嘅修補說法同研究員對舊別名、郵件紀錄嘅風險判斷。
- Hide My Email flaw still worked two weeks after Apple's claimed fix — 第三方表示 7 月 17 日仍可重現,直接質疑 Apple 所講嘅 7 月 3 日完整修補。
- Apple's Hide My Email feature has a bug that's been exposing real email addresses, researcher claims — 公開報道早期測試結果、研究員披露歷程,同真實地址可以連結其他個人資料嘅風險。
- Create unique, random email addresses with Hide My Email and iCloud+ — Apple 香港官方說明,核對功能用途、轉寄方式、適用裝置同管理入口。
- Stop using, reactivate or delete a Hide My Email address on iCloud.com — Apple 官方管理指引,確認停用別名後郵件會退回寄件人,同永久刪除嘅限制。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







