Розробник Джефф Джонсон 19 липня повідомив про виявлення вразливості у роботі стандартного поштового клієнта macOS, яка дозволяє зловмисникам маніпулювати відображенням даних відправника. Суть проблеми полягає в тому, що спеціально сформоване вхідне повідомлення зі штучним заголовком X-Icloud-Hme здатне обманути інтерфейс програми. Коли користувач намагається відповісти на такий лист, клієнт некоректно відображає поле відправника, приховуючи реальну адресу, з якої фактично піде відповідь. Це призводить до випадкового розкриття особистої адреси, прив’язаної до облікового запису Apple ID.
![]()
Дослідження демонструє, що для реалізації атаки не потрібно використовувати офіційну функцію приховування адреси або мати активну поштову скриньку на домені iCloud.com. Вразливість проявляється навіть тоді, коли повідомлення надходить на сторонню особисту чи робочу пошту, налаштовану в клієнті Apple Mail. Джонсон застосував інструмент командного рядка curl для створення листа з довільним заголовком, що змусило програму відобразити мітку Hide My Email у полі відправника, хоча жодного зв’язку з сервісом Apple насправді не існувало.
Ситуація створює ризики для користувачів, які поєднують у одному додатку облікові записи різних постачальників послуг. Технічна причина полягає у відсутності належної перевірки даних, які надходять із заголовками електронних листів, тому Apple Mail довіряє підробленій інформації без підтвердження автентичності від Apple. На цей час не встановлено точний перелік версій macOS, що піддаються впливу, проте факт вразливості був незалежно підтверджений виданням MacGeneration у ході перевірочних експериментів із надісланими повідомленнями.
Для мінімізації ризиків користувачам варто дотримуватися обережності під час роботи з підозрілими листами, особливо якщо інтерфейс програми неочікувано додає позначку Hide My Email до звичного ланцюжка листування. Перед натисканням кнопки відправки необхідно перевіряти, чи відповідає вказана адреса відправника тій, з якої ви зазвичай ведете ділову чи приватну переписку. У разі виникнення сумнівів щодо автентичності отриманого листа, слід уникати стандартної функції відповіді, яка автоматично підтягує некоректні параметри з технічних заголовків повідомлення.
Найбезпечнішим способом відповіді у таких випадках є створення цілком нового повідомлення замість натискання кнопки відповісти. У новому листі користувач має власноруч обрати коректну адресу відправника, що запобігає автоматичному використанню підроблених налаштувань. Крім того, варто навчитися аналізувати повні технічні заголовки вхідних листів, обравши у меню Перегляд пункт Повідомлення, а потім Усі заголовки. Хоча це не виправляє помилку в самому програмному забезпеченні, подібна перевірка допомагає своєчасно виявити наявність підозрілих або нетипових технічних маркерів.


