Σύνοψη
- Το χαρακτηριστικό Hide My Email του iCloud+ περιλάμβανε μια κρίσιμη ευπάθεια που επέτρεπε τη διαρροή των πραγματικών διευθύνσεων email των χρηστών.
- Το πρόβλημα εντοπίστηκε τον Ιούνιο του 2025 από ερευνητή ασφαλείας, ωστόσο η Apple προχώρησε σε οριστική επιδιόρθωση μόλις στις 3 Ιουλίου 2026.
- Η διαρροή συνέβαινε μέσω των αρχείων καταγραφής (logs) των διακομιστών, όταν ένα email προς την ψευδώνυμη διεύθυνση απορρίπτονταν αυτόματα ως spam.
- Η Apple διόρθωσε το πρόβλημα μόνο μετά από εκτενές ρεπορτάζ του ερευνητικού δικτύου 404 Media, αντιμετωπίζοντας πλέον και ομαδική αγωγή.
Η Apple προχώρησε στην επιδιόρθωση μιας κρίσιμης ευπάθειας στο χαρακτηριστικό Hide My Email, η οποία εξέθετε τις πραγματικές διευθύνσεις email των χρηστών. Η επιδιόρθωση, η οποία τέθηκε σε εφαρμογή στις αρχές του τρέχοντος μήνα (Ιούλιος 2026, έρχεται με τεράστια καθυστέρηση, καθώς η εταιρεία είχε ενημερωθεί για το τεχνικό σφάλμα από τον Ιούνιο του 2025. Απαιτήθηκε η εκτενής κάλυψη του θέματος από το δίκτυο ερευνητικής δημοσιογραφίας 404 Media για να κινητοποιηθεί η εταιρεία και να κλείσει την εκτεθειμένη πύλη στο σύστημα προστασίας απορρήτου του iCloud+.
Τι ακριβώς συνέβη με το κενό ασφαλείας στο Hide My Email;
Το κενό ασφαλείας στο Hide My Email επέτρεπε σε τρίτους να εντοπίσουν την πραγματική διεύθυνση email των συνδρομητών. Όταν ένα μήνυμα προς το ψευδώνυμο απορρίπτονταν ως spam, το πραγματικό email του παραλήπτη καταγραφόταν απευθείας στα αρχεία καταγραφής (logs) των email servers.
Τα τεχνικά δεδομένα της διαρροής:
- Δρομολόγηση μέσω SMTP: Όταν ένα email φτάνει στον server του παραλήπτη, διέρχεται από πολλαπλούς Mail Transfer Agents (MTAs).
- Μηχανισμός Bounce: Αν το σύστημα αναγνωρίσει το μήνυμα ως spam, αποστέλλει μια ειδοποίηση απόρριψης. Λόγω κακού σχεδιασμού στο σύστημα προώθησης της Apple, αυτή η διαδικασία αποκάλυπτε την τελική διεύθυνση προορισμού (το πραγματικό email του χρήστη) στα logs του server αποστολής.
- Μηδενική ειδοποίηση χρήστη: Καθώς η απόρριψη γινόταν σε επίπεδο διακομιστή, το email δεν έφτανε ποτέ στον φάκελο spam του χρήστη, αφήνοντας το θύμα σε απόλυτη άγνοια.
Το πρόβλημα αγγίζει τον πυρήνα της αρχιτεκτονικής του iCloud+, καθώς η λειτουργία βασίζεται στη δημιουργία τυχαίων διευθύνσεων (π.χ. λέξεις ακολουθούμενες από αριθμούς και το @icloud.com) που προωθούν τα μηνύματα στο προσωπικό inbox. Ο στόχος είναι να διατηρείται η ανωνυμία κατά τις εγγραφές σε ιστοσελίδες, παρόλα αυτά, η ευπάθεια αυτή προσέφερε στους data brokers και σε κακόβουλους παράγοντες έναν απλό μηχανισμό αποκάλυψης της ταυτότητας των χρηστών, αναιρώντας την ίδια τη χρησιμότητα του εργαλείου.
Το χρονικό της καθυστέρησης και η διαχείριση της Apple
Ο κύκλος ζωής αυτού του κενού ασφαλείας αναδεικνύει σοβαρές δυσλειτουργίες στον τρόπο με τον οποίο η Apple διαχειρίζεται τις αναφορές των ερευνητών. Το ζήτημα αναφέρθηκε αρχικά τον Ιούνιο του 2025 από τον Tyler Murphy, συνιδρυτή της υπηρεσίας EasyOptOuts.
Αρχικά, η τεχνική ομάδα της Apple παρέλαβε την αναφορά και δεσμεύτηκε για τη διερεύνησή της. Τον Μάρτιο του 2026, ενημέρωσαν τον Murphy ότι η ευπάθεια είχε διορθωθεί μέσω μιας "πρόσφατης αλλαγής στο σύστημα". Ο ερευνητής προχώρησε άμεσα σε ανεξάρτητες δοκιμές και διαπίστωσε ότι το σύστημα παρέμενε 100% εκτεθειμένο. Παρά τις νέες, αναλυτικές αναφορές του προς την εταιρεία και τις διαβεβαιώσεις της Apple τον Μάιο του 2026 ότι το ζήτημα βρισκόταν ξανά υπό εξέταση, δεν υπήρξε καμία ουσιαστική δράση.
Ο Murphy, συνειδητοποιώντας την απροθυμία ή την τεχνική αδυναμία του τμήματος ασφαλείας να δώσει λύση, απευθύνθηκε στο 404 Media. Η δημοσιοποίηση του θέματος στις αρχές Ιουλίου ενεργοποίησε τα ανώτατα κλιμάκια της εταιρείας. Αποτέλεσμα αυτού ήταν η άμεση κινητοποίηση των προγραμματιστών και η εφαρμογή του patch στις 3 Ιουλίου.
Η νομική διάσταση: Ομαδική αγωγή κατά της εταιρείας
Η παρατεταμένη έκθεση των δεδομένων των χρηστών έχει ήδη ενεργοποιήσει νομικές διαδικασίες. Κατατέθηκε ομαδική αγωγή κατά της Apple, με τους ενάγοντες να ζητούν πλήρη επιστροφή των χρημάτων που κατέβαλαν για τις συνδρομές του iCloud+, ενώ παράλληλα ζητείται η επιβολή ασφαλιστικών μέτρων για «παραπλανητική συμπεριφορά». Το σκεπτικό της αγωγής εστιάζει αποκλειστικά στο οικονομικό και νομικό συμβόλαιο μεταξύ εταιρείας και πελάτη, διότι οι καταναλωτές πλήρωναν μηνιαία συνδρομή για μια υπηρεσία προστασίας απορρήτου, την οποία η κατασκευάστρια εταιρεία γνώριζε ότι ήταν διάτρητη, χωρίς να παρέχει καμία απολύτως ενημέρωση στους πελάτες της.
Εταιρείες ερευνών (OSINT) και data brokers βασίζονται ακριβώς σε τέτοιου είδους logs για να συνδέσουν ανώνυμα προφίλ με πραγματικά πρόσωπα. Η αποκάλυψη ενός πραγματικού email αρκεί πολλές φορές για να αποκαλυφθούν λογαριασμοί κοινωνικών δικτύων, ιστορικό περιήγησης, τοποθεσίες και επαγγελματικά δεδομένα.
Τι ισχύει για το iCloud+ και τους χρήστες στην Ελλάδα
Οι Έλληνες χρήστες που δημιούργησαν κρυφές διευθύνσεις πριν από τις 7 Ιουλίου 2026, ειδικά για κρίσιμες υπηρεσίες όπως το gov.gr, τραπεζικές εφαρμογές (e-banking) ή πλατφόρμες e-commerce, πρέπει να γνωρίζουν ότι τα δεδομένα τους ενδέχεται να έχουν καταγραφεί. Αν ένα αυτοματοποιημένο μήνυμα προσφοράς ή ενημέρωσης από αυτές τις υπηρεσίες απορρίφθηκε ως spam, το πραγματικό email έχει ήδη καταχωρηθεί σε τρίτους servers.
Βασικά βήματα ασφαλείας για τους συνδρομητές:
- Μεταβείτε στις ρυθμίσεις του iPhone, επιλέξτε το Προφίλ Apple ID > iCloud > Απόκρυψη email (Hide My Email).
- Ελέγξτε προσεκτικά τη λίστα των ενεργών διευθύνσεων.
- Αν παρατηρείτε ανεξήγητη αύξηση spam στο προσωπικό σας inbox, διαγράψτε τα ύποπτα aliases και δημιουργήστε νέα, εκμεταλλευόμενοι το γεγονός ότι το σύστημα πλέον δρομολογεί τα μηνύματα με ασφάλεια.
Η αλλαγή των domains: Μια νέα πρόκληση για το Hide My Email
Πέρα από το patch ασφαλείας, η υπηρεσία αντιμετωπίζει και δομικές προκλήσεις, μιας και η Apple σχεδιάζει να μεταφέρει τα μελλοντικά aliases από το γενικό domain @icloud.com στο εξειδικευμένο @private.icloud.com.
Αν και αυτή η αλλαγή στοχεύει στην καλύτερη τεχνική διαχείριση και τον διαχωρισμό της πραγματικής αλληλογραφίας από την αυτοματοποιημένη, δημιουργεί ένα σοβαρό μειονέκτημα χρήσης. Οι ιστοσελίδες, οι πλατφόρμες και οι υπηρεσίες εγγραφής (newsletters) θα μπορούν πανεύκολα να δημιουργήσουν φίλτρα που θα μπλοκάρουν μαζικά τις εγγραφές από διευθύνσεις @private.icloud.com, ακυρώνοντας εντελώς την πρακτική αξία του εργαλείου για όσους θέλουν να αποφύγουν το spam.