Apple vá lỗ hổng ‘Hide My Email’ làm lộ địa chỉ email thật trong nhật ký hệ thống
Apple vừa khắc phục một lỗ hổng bảo mật nghiêm trọng trong tính năng 'Hide My Email' của iCloud+, vốn cho phép địa chỉ email thật của người dùng bị lộ thông qua các nhật ký máy chủ (mail...
Apple đã chính thức triển khai bản vá cho một lỗ hổng bảo mật trên dịch vụ Hide My Email, sự cố vốn làm suy giảm nghiêm trọng các cam kết về quyền riêng tư của tính năng này bằng cách vô tình làm lộ địa chỉ email thực của người dùng.
Theo báo cáo từ 404 Media, bản sửa lỗi đã được Apple áp dụng vào ngày 3 tháng 7 năm 2026. Lỗ hổng này được phát hiện và thông báo cho Apple từ hơn một năm trước bởi Tyler Murphy, đồng sáng lập của EasyOptOuts.
Lỗ hổng hoạt động như thế nào?
Tính năng Hide My Email (một phần của gói đăng ký iCloud+) được thiết kế để tạo ra các địa chỉ email ngẫu nhiên, chuyển tiếp thư đến hộp thư cá nhân của người dùng nhằm bảo vệ danh tính và ngăn chặn spam. Tuy nhiên, vấn đề phát sinh khi một email gửi đến địa chỉ ẩn bị hệ thống từ chối (do bị đánh dấu là spam). Trong quá trình này, địa chỉ email thật của người dùng lại xuất hiện trong các nhật ký chuyển tiếp thư (mail transfer logs).
Các chuyên gia bảo mật cho biết: “Chúng tôi không rõ mức độ nghiêm trọng của việc rò rỉ này trong quá khứ. Đối với nhiều nhà cung cấp dịch vụ email lớn, việc lộ thông tin xảy ra ngay cả khi email đó là thư hợp lệ nhưng bị hệ thống tự động chặn. Người dùng thường không thể kiểm tra được điều này vì các email bị chặn không bao giờ xuất hiện trong thư mục spam của họ.”
Hệ quả và phản ứng từ người dùng
Mặc dù bản vá đã được triển khai, các chuyên gia cảnh báo rằng những địa chỉ email thật liên kết với các tài khoản Hide My Email được tạo trước ngày 7 tháng 7 năm 2026 vẫn có nguy cơ đã bị ghi lại trong nhật ký máy chủ trước đó.
Sự cố này đang đẩy Apple vào một vụ kiện tập thể. Các nguyên đơn cáo buộc Apple đã gây hiểu lầm cho khách hàng về khả năng bảo mật của tính năng Hide My Email trong khi vẫn thu phí dịch vụ. Đơn kiện nhấn mạnh rằng Apple đã biết về lỗ hổng này từ lâu nhưng không đưa ra cảnh báo hay tạm dừng dịch vụ để khắc phục, gây ảnh hưởng trực tiếp đến quyền riêng tư của người dùng.
Hiện tại, người dùng iCloud+ được khuyến nghị kiểm tra lại các thiết lập bảo mật và theo dõi các thông báo liên quan từ Apple để đảm bảo an toàn cho tài khoản cá nhân.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.