Среда, 22 июля, 2026

Подделка заголовка в почтовом клиенте Apple Mail раскрывает личный адрес Apple Account

Разработчик Джефф Джонсон 19 июля сообщил об обнаружении уязвимости в работе стандартного почтового клиента macOS, которая позволяет злоумышленникам манипулировать отображением данных отправителя. Суть проблемы заключается в том, что специально сформированное входящее сообщение с искусственным заголовком X-Icloud-Hme способно обмануть интерфейс программы. Когда пользователь пытается ответить на такое письмо, клиент некорректно отображает поле отправителя, скрывая реальный адрес, с которого фактически уйдет ответ. Это приводит к случайному раскрытию личного адреса, привязанного к учетной записи Apple ID.

Исследование демонстрирует, что для реализации атаки не нужно использовать официальную функцию скрытия адреса или иметь активный почтовый ящик на домене iCloud.com. Уязвимость проявляется даже тогда, когда сообщение поступает на стороннюю личную или рабочую почту, настроенную в клиенте Apple Mail. Джонсон применил инструмент командной строки curl для создания письма с произвольным заголовком, что заставило программу отобразить метку Hide My Email в поле отправителя, хотя никакой связи с сервисом Apple на самом деле не существовало.

Ситуация создает риски для пользователей, которые объединяют в одном приложении учетные записи разных поставщиков услуг. Техническая причина заключается в отсутствии надлежащей проверки данных, которые поступают с заголовками электронных писем, поэтому Apple Mail доверяет поддельной информации без подтверждения подлинности от Apple. На данный момент не установлен точный перечень версий macOS, подверженных влиянию, однако факт уязвимости был независимо подтвержден изданием MacGeneration в ходе проверочных экспериментов с отправленными сообщениями.

Для минимизации рисков пользователям стоит соблюдать осторожность при работе с подозрительными письмами, особенно если интерфейс программы неожиданно добавляет пометку Hide My Email к привычной цепочке переписки. Перед нажатием кнопки отправки необходимо проверять, соответствует ли указанный адрес отправителя тому, с которого вы обычно ведете деловую или частную переписку. В случае возникновения сомнений относительно подлинности полученного письма, следует избегать стандартной функции ответа, которая автоматически подтягивает некорректные параметры из технических заголовков сообщения.

Самым безопасным способом ответа в таких случаях является создание совершенно нового сообщения вместо нажатия кнопки ответить. В новом письме пользователь должен собственноручно выбрать корректный адрес отправителя, что предотвращает автоматическое использование поддельных настроек. Кроме того, стоит научиться анализировать полные технические заголовки входящих писем, выбрав в меню Просмотр пункт Сообщение, а затем Все заголовки. Хотя это не исправляет ошибку в самом программном обеспечении, подобная проверка помогает своевременно выявить наличие подозрительных или нетипичных технических маркеров.

НАПИСАТИ ВІДПОВІДЬ

Коментуйте, будь-ласка!
Будь ласка введіть ваше ім'я

Євген
Євген
Евгений пишет для TechToday с 2012 года. По образованию инженер,. Увлекается реставрацией старых автомобилей.

Vodafone

Залишайтеся з нами

10,052Фанитак
1,445Послідовникислідувати
105Абонентипідписуватися

Статті