کمیته رکن چهارم– پژوهشگران جزئیات دو نقص در سرویس ایمیل iCloud اپل را منتشر کردهاند که امکان ارسال پیام با نشانی جعلی فرستنده را فراهم میکرد. به گفته پژوهشگران، این نقصها پیش از انتشار گزارش رفع شدهاند.
به گزارش کمیته رکن چهارم، شرکت SEC Consult در گزارش ۱ اکتبر ۲۰۲۶ توضیح داد که فردی با یک حساب عادی iCloud میتوانست پیام را به شکلی بفرستد که برای گیرنده، متعلق به نشانی دیگری در همین سرویس به نظر برسد.
علت، تفاوت در نحوه خواندن مشخصات پیام توسط بخشهای مختلف سامانه ارسال ایمیل بود. پیام جعلی حتی از بررسیهای رایج اصالت فرستنده، شامل SPF، DKIM و DMARC، عبور میکرد. چنین نقصی میتوانست برای جعل هویت و فریب گیرنده به کار رود؛ بدون اینکه حساب شخص جعلشده تصرف شده باشد.
SEC Consult تأیید رفع نهایی را در ۹ دسامبر ۲۰۲۵ ثبت کرده است؛ بنابراین این گزارش به معنی وجود یک نقص رفعنشده تازه در iCloud نیست.
توصیه تحریریه به کاربران این است که درخواست غیرمنتظره پرداخت پول، رمز یا اطلاعات حساس را از مسیری مستقل با فرستنده بررسی کنند. نمایش نشانی آشنا بهتنهایی تضمین نمیکند پیام معتبر است.
منبع: SEC Consult



