תכונת 'הסתר את הדואר האלקטרוני שלי' של Apple עלולה לחשוף כתובות אמיתיות, טוען חוקר

כלי פרטיות תחת בדיקה
תכונת 'הסתר את הדואר האלקטרוני שלי' של Apple נועדה להסתיר את הכתובות האמיתיות של המשתמשים מאחורי כתובות זמניות, אבל מחקר חדש מעלה שהמערכת עשויה להיכשל במשימה הבסיסית הזו. לפי דיווח של 404 מדיה, באג בתכונה עלול לחשוף את כתובת האימייל האמיתית של משתמש, ולהחליש את ההבטחה לפרטיות שמלווה אחד מכלי האבטחה המוכרים של Apple.
טיילר מרפי, החוקר שמצא את הבעיה, אמר שהוא דיווח ל־Apple על הבעיה לפני יותר משנה. הוא אמר ל־404 מדיה שלא ברור מדוע החברה עדיין לא תיקנה אותה, וציין שכל ניסיון לנצל את הבאג במבחנים מוגבלים היה מוצלח.
"אנחנו לא יודעים את היקף הבעיה במלואו, אבל במבחנים המוגבלים שערכנו עם מתנדבים, 100% מהכתובות שיצאו דרך 'הסתר את הדואר האלקטרוני שלי' היו ניתנות לניצול," אמר מרפי.
כיצד הבאג יכול להיות משמעותי
מרפי, שמייסד שותף של שירות הסרת נתונים בשם איזי-אופט-אאוטס, הסביר כי אתרים ציבוריים לחיפוש אנשים יכולים להקל על חיבור כתובת אימייל למידע אישי נוסף. בהקשר הזה הזהיר כי משתמשים המסתמכים על 'הסתר את הדואר האלקטרוני שלי' למען בטיחות עלולים להימצא בסיכון.
הפגיעות לא פורסמה בפירוט לציבור, ככל הנראה כדי להפחית את הסיכוי לניצול זדוני. 404 מדיה דיווחה שבדקה ואישרה שהבאג קיים.
טקקרנצ' אמרו שפנו ל־Apple לקבלת תגובה ועדכנו אם החברה תגיב.
הדיווח מוסיף לבעיה החוזרת של Apple, שבנתה חלק גדול מהמוניטין שלה סביב פרטיות. החברה הובאה לבית המשפט ב־2022 לאחר דיווחים שאפליקציות במכשירי אייפון המשיכו לשלוח נתוני אנליטיקה ל־Apple אפילו כאשר ההגדרה 'iPhone Analytics' הייתה מאופשרת. ב־2023, חוקרים ציינו שתכונה אחרת לפרטיות — כתובות MAC אקראיות שנועדו לאנונימיזציה של חיבורים ל־Wi-Fi — חשפה למעשה את כתובות ה־MAC האמיתיות של משתמשים.
בעבור Apple, הדיווח האחרון מעלה את אותה השאלה המטרידה כמו הדו"חות הקודמים: האם כלי הפרטיות שלה עומדים בהבטחה שהגדרה אותם.
מקורות: