Apple Hide My Email 漏洞話 7 月 3 日修好,兩星期後仍可曝光真實電郵
Tech News

Apple Hide My Email 漏洞話 7 月 3 日修好,兩星期後仍可曝光真實電郵

圖片:via iThome — https://www.ithome.com.tw/news/177508
TechLab 編輯部(譯)·

漏洞而家重現唔到,但舊別名同郵件紀錄仍有疑問

Hide My Email 本來幾實用,可以幫真實電郵同網站隔開:網購、訂閱電子報或者開新戶口時,網站只會收到一個隨機別名,郵件再經 Apple 轉寄去你平時用嗰個信箱。今次出事嘅位,正正係呢層隔離曾經可以失效。知道某個指定別名嘅寄件者,有機會搵到背後嘅真實電郵地址。

Apple 個修補日期對唔上

iThome 報道整理嘅時間線顯示,EasyOptOuts 研究人員早喺 2025 年 6 月向 Apple 報告問題,Apple 其後兩度表示已經處理,但研究人員仍然重現到。404 Media 今年 7 月 1 日公開事件前,亦用自己嘅 Hide My Email 地址驗證過漏洞,技術操作就基於安全考慮冇公開。

Apple 之後向 404 Media 表示,7 月 3 日部署嘅修補已完整解決問題。麻煩係 AppleInsider 去到 7 月 17 日仍然成功重現,而且測試針對指定別名,唔使好高深嘅技術。AppleInsider 之後再測,就已經重現唔到個漏洞,研究人員亦話漏洞而家修好咗,但 Apple 暫時冇交代修補係咪分批推出、實際完成時間,或者點解 7 月 17 日仲會成功。

呢兩個星期嘅落差,唔似只係寫錯日期咁簡單。雲端服務分批更新或者唔同郵件系統行為有差異,都係可能解釋,不過呢啲只屬推測。喺 Apple 公開完整時間線之前,7 月 3 日唔應該當成所有用戶都已受保護嘅明確界線。

有別名唔等於一定外洩

今次唔係一個可以掃晒所有 iCloud+ 用戶資料嘅公開名單。對方要先知道你某個指定 Hide My Email 別名,再逐個目標處理;暫時亦冇公開受影響人數,冇證據顯示有人大規模利用。已知後果係真實電郵可能曝光,唔包括密碼、Apple Account 控制權或者信箱內容直接俾人攞走。

不過,真實地址曝光仍然有實際代價。長期使用、帶有姓名,或者同購物、社交平台及其他帳戶共用嘅電郵,好容易俾人串連不同資料。攻擊者知道別名屬於邊間服務,再配合真實地址,就可以寫出像真度高好多嘅釣魚郵件。垃圾郵件亦可能繞過原本可隨時停用嘅別名,直接送到主信箱。

舊別名刪咗都未必清到紀錄

EasyOptOuts 建議,**同 2026 年 7 月 7 日前建立嘅別名相連嘅真實地址,可先當成有機會曝光。**呢個係研究團隊按郵件傳送紀錄作出嘅風險建議,唔代表所有舊別名都洩漏過,亦唔係 Apple 公布嘅受影響範圍。暫時冇資料證實邊間第三方保留過相關紀錄,或者會保留幾耐。

關鍵係郵件一旦經過外部系統,對方嘅傳送紀錄唔再由 Apple 或用戶控制。停用、刪除舊別名,可以阻止日後郵件繼續轉寄,**但清唔走第三方過往可能保存嘅真實地址。**同樣道理,舊郵件唔會因為 Apple 修好漏洞就自動重寫,所以歷史風險仍然冇辦法完全排除。

而家可以點做

先去 iPhone 或 iPad 嘅「設定」內打開 Apple Account、iCloud,再入 Hide My Email,睇清楚現有別名用喺邊度。長期公開過、曾交俾陌生人,或者涉及敏感通訊嘅舊別名,可以喺相關服務改用新別名後再停用。唔好一見舊地址就即刻刪,否則重設密碼、訂單通知同登入驗證郵件可能一併收唔到。

如果真實電郵亦係重要帳戶嘅登入名稱,就要確保每個服務用獨立密碼,再開啟雙重認證。突然收到聲稱來自網店、銀行或 Apple 嘅郵件,唔好撳入面條連結,直接由官方 app 或自己輸入網址登入核對。Hide My Email 修好後仍有控制垃圾郵件同分隔服務嘅價值,現階段冇證據支持所有人停用;用開舊別名嘅人,優先整理高風險用途就夠實際。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook