安全综述:Apple的Hide My Email服务未能隐藏你的电子邮件

Wired 新闻

摘要

据404 Media报道,Apple的Hide My Email功能存在一个漏洞,可能泄露用户的真实电子邮件地址。该漏洞至少已被利用一年,且尽管Apple声称已修复,但仍未修补。

另外:涉嫌Scattered Spider黑客组织成员被引渡,数十个车牌识别器错误,以及印度官员对WhatsApp的用户名推出表示担忧。
查看原文
查看缓存全文

缓存时间: 2026/07/04 12:39

# 安全要闻:苹果“隐藏我的邮箱”服务未能隐藏你的邮箱 来源:https://www.wired.com/story/security-roundup-apples-hide-my-email-service-fails-to-hide-your-email/ 本周发布的最新研究结果显示,欧洲议会PEGA委员会——该委员会专门为调查间谍软件滥用行为而设,包括臭名昭著的Pegasus恶意软件——的一名议员本人竟也成为了Pegasus的攻击目标(https://www.wired.com/story/eu-politicians-investigated-pegasus-spyware-then-it-ended-up-on-one-of-their-phones)。与此同时,Google高层安全人员本周警告称,欧盟提出的促进竞争的规则草案可能使Google搜索和Android系统变得易受攻击(https://www.wired.com/story/top-google-security-staff-warn-search-data-could-be-hacked-thanks-to-eu-plans/),招致黑客攻击及其他滥用行为。 WIRED的一项调查本周揭露,Meta的外包人员冒充儿童和青少年,测试Gemini、ChatGPT等聊天机器人(https://www.wired.com/story/meta-contractors-pretending-to-be-teens-chatbot-testing/)在涉及自杀、性和毒品等高危话题时如何回应。 此外,一位研究人员发现,他可以利用Anthropic的Claude Opus 4.7攻破Front Gate网站,为几乎全美的音乐节(https://www.wired.com/story/claude-helped-a-hacker-find-a-way-to-issue-tickets-to-almost-every-us-music-festival/),包括Lollapalooza和Bonnaroo,签发门票。 先别急,还有更多!每周,我们都会汇总那些我们未能深入报道的安全与隐私新闻。点击标题阅读完整故事。祝各位平安。 ## 苹果“隐藏我的邮箱”服务未能隐藏你的邮箱(https://www.404media.co/apple-hide-my-email-vulnerability-reveals-peoples-real-email-addresses/) 早在2021年,苹果就推出了“隐藏我的邮箱”工具(https://www.wired.com/story/how-to-be-more-anonymous-online/),顾名思义,它允许用户使用一个不直接关联自己的邮箱地址来注册在线服务。这项隐私功能会生成“唯一的、随机的邮箱地址”,将收到的邮件转发到用户的个人邮箱——从而减少你需要向公司透露的信息量。 404 Media本周的报道(https://www.404media.co/apple-hide-my-email-vulnerability-reveals-peoples-real-email-addresses/)揭示,该系统存在一个漏洞,至少在过去一年里,当用户使用苹果的这项隐私服务时,其真实邮箱地址可能被暴露。“苹果的‘隐藏我的邮箱’正在泄露本应被隐藏的邮箱地址,”2025年6月发现该漏洞的安全研究员Tyler Murphy告诉该媒体。“在我们与志愿者进行的有限测试中,100%的‘隐藏我的邮箱’地址可以被利用,”他说。 由于该问题尚未修复,该漏洞的具体细节及工作原理尚未公布。在404 Media与Murphy进行的测试中,一个新创建的、使用@icloud.com域名的“隐藏我的邮箱”地址,可以被追溯链接到创建者的真实邮箱地址。Murphy称,他去年夏天首次向苹果报告了该问题,并被告知今年3月已“解决”。然而,当研究员继续测试该问题时,漏洞仍然可以复现,苹果在几个月前告诉Murphy仍在调查中。苹果未回应404 Media的置评请求。 ## 涉嫌“散落蜘蛛”成员被引渡至美国面临指控(https://www.bbc.co.uk/news/articles/cwy0we4yw1lo) 美国司法部本周宣布(https://www.bbc.co.uk/news/articles/cwy0we4yw1lo),一名19岁男子已被逮捕并引渡至美国,因其涉嫌参与臭名昭著的“散落蜘蛛”黑客组织。爱沙尼亚裔美国双重国籍公民Peter Stokes于今年4月在芬兰被捕,被控与该犯罪团伙相关的计算机入侵、合谋和欺诈罪名。 据指控(https://www.justice.gov/opa/pr/alleged-member-criminal-cyber-hacking-group-scattered-spider-arrested-finland-and-extradited),Stokes与其他松散黑客组织的成员于2025年5月入侵了一家未具名的“高端珠宝零售商”,并勒索800万美元的加密货币赎金。根据美国司法部新闻稿(https://www.justice.gov/opa/pr/alleged-member-criminal-cyber-hacking-group-scattered-spider-arrested-finland-and-extradited),该公司虽未支付赎金,但仍因该事件花费了200万美元。近年来,据信主要由讲英语的年轻青少年组成的“散落蜘蛛”团伙(https://www.wired.com/story/scattered-spider-most-imminent-threat/),通过入侵和破坏数十家企业,在全球范围内造成了严重破坏。Stokes被捕之前,两名英国籍的“散落蜘蛛”成员Thalha Jubair和Owen Flowers最近已认罪(https://www.theguardian.com/technology/2026/jun/22/two-britons-plead-guilty-to-39m-2024-cyber-attack-on-transport-for-london),他们因2024年黑客攻击伦敦交通局并造成数百万美元损失而被控。 ## 印度就引入用户名威胁WhatsApp(https://www.reuters.com/world/india/india-asks-whatsapp-hold-usernames-rollout-pending-consultations-letter-shows-2026-07-01/) 继加密消息应用Signal去年推出用户名功能后(https://www.wired.com/story/signal-launches-usersnames-phone-number-privacy/),WhatsApp宣布将很快向数十亿用户推出用户名(https://www.wired.com/story/how-to-reserve-your-whatsapp-username-before-it-goes-live/)。这一选项意味着用户无需分享电话号码即可相互联系和发消息,增强了隐私保护。然而,在印度这个WhatsApp最大市场之一的官员(此前曾试图解除(https://faq.whatsapp.com/1206094619954598)这款Meta旗下应用的加密保护)反对引入用户名。路透社看到的一封印度政府信件(https://www.reuters.com/world/india/india-asks-whatsapp-hold-usernames-rollout-pending-consultations-letter-shows-2026-07-01/)要求WhatsApp暂停在印度推出用户名。该信件声称此举可能增加欺诈和网络犯罪,并表达了对允许在线匿名行为的担忧。随后,印度政府又分别向Signal和Telegram发函(https://www.reuters.com/world/india/india-issues-notice-telegram-signal-concerns-over-usernames-source-says-2026-07-03/),询问其用户名使用情况。 ## 车牌读取器失误导致无辜者被警察拦截(https://ij.org/dozens-of-innocent-motorists-have-been-pulled-over-detained-at-gunpoint-or-jailed-due-to-ai-license-plate-camera-errors/) 过去几年中,全美各地安装了数以千计的车牌自动识别摄像头(ALPR)(https://www.wired.com/story/us-world-cup-2026-alpr-camera-stadiums/)。这些摄像头可由警察、城市和企业部署,拍摄过往车辆并记录其行驶轨迹的详细信息。除了车牌号码,系统还可以记录拍摄的时间和地点、车辆的制造商和型号,以及保险杠贴纸(https://www.wired.com/story/license-plate-readers-political-signs-bumper-stickers/)。庞大的ALPR数据库已收录了数十亿张图像和车辆行驶细节。 然而,越来越多的证据表明,当这些摄像系统出错时,无辜者可能会被执法部门拘留并指控犯罪。非营利组织“正义研究所”本周对法庭记录和媒体报道(很可能只是冰山一角)进行的审查发现(https://ij.org/dozens-of-innocent-motorists-have-been-pulled-over-detained-at-gunpoint-or-jailed-due-to-ai-license-plate-camera-errors/),在过去八年中至少有24起误认案例。据报道,这些案例包括:一对带着婴儿的夫妇在车上被持枪拘留;摄像头将字母“O”误读为数字“0”,导致一对祖父母被拘留;以及有人因车牌未从通缉名单中删除而被拦截。这些发现进一步证实了这些人工智能摄像头日益增多的错误记录(https://www.businessinsider.com/flock-safety-alpr-cameras-misreads-2026-3)(https://timesofsandiego.com/crime/2026/06/07/a-flock-license-plate-reader-linked-a-san-diego-man-to-a-violent-crime-he-was-five-miles-away/)(https://www.heraldnet.com/2026/06/10/following-procedural-error-edmonds-unanimously-cancels-flock-contract/)。

相似文章

Apple 即将让 Hide My Email 变得无用

Hacker News Top

Apple 正在将 Hide My Email 别名更改为新的 @private.icloud.com 子域名,这使得服务更容易阻止这些别名,从而降低了该功能的隐私优势。