24/07/2026 - 19:02

Apple vá lỗ hổng Hide My Email sau hơn 1 năm 

Apple cuối cùng đã khắc phục lỗ hổng bảo mật trong tính năng Hide My Email của dịch vụ iCloud+, vốn có thể làm lộ địa chỉ email thật của người dùng thay vì giữ kín sau các địa chỉ email ẩn danh. Bản vá lỗi chính thức vừa được phát hành vào ngày 3-7, sửa lỗ hổng mà Apple được cho là đã biết từ hơn 1 năm trước.

Ảnh: Gemini/Cultofmac

Đáng chú ý, bản vá lỗi chỉ được triển khai sau khi thông tin về lỗ hổng bị công khai. Điều này làm dấy lên nhiều câu hỏi về tốc độ xử lý các vấn đề bảo mật của hãng.

Lỗ hổng hoạt động như thế nào?

Hide My Email là tính năng dành cho người dùng dịch vụ iCloud+, cho phép tạo các địa chỉ email ngẫu nhiên để đăng ký dịch vụ hoặc nhận email mà không cần tiết lộ địa chỉ email thật. Mọi email gửi đến địa chỉ ẩn danh sẽ được tự động chuyển tiếp đến hộp thư thật của người dùng, giúp hạn chế thư rác và bảo vệ quyền riêng tư.

Tuy nhiên, các nhà nghiên cứu bảo mật phát hiện cơ chế này có một điểm yếu. Nếu email gửi đến địa chỉ ẩn bị máy chủ từ chối hoặc bị đánh dấu là thư rác, thông báo phản hồi trong một số trường hợp có thể vô tình tiết lộ địa chỉ email thật phía sau địa chỉ ẩn.

Đây là lỗi rất khó phát hiện vì các thông báo từ chối thường không xuất hiện trong hộp thư đến của người dùng, khiến phần lớn nạn nhân không hề biết thông tin của mình đã bị lộ.

Mất hơn 1 năm mới được khắc phục

Lỗ hổng này lần đầu được nhà nghiên cứu bảo mật Tyler Murphy, đồng sáng lập công ty EasyOptOuts, báo cáo với Apple vào tháng 6-2025. Mặc dù Apple khi đó cho biết đã triển khai bản sửa lỗi, Murphy sau đó xác nhận phương thức khai thác vẫn tiếp tục hoạt động.

Quá trình này lặp lại trong nhiều tháng trước khi Apple phát hành bản vá lỗi hoàn chỉnh, sau khi thông tin về lỗ hổng được công bố rộng rãi.

Trong tuyên bố với trang 404 Media, Tyler Murphy và đồng sáng lập EasyOptOuts Ben Weiner cho biết họ không thể xác định có bao nhiêu địa chỉ email thật đã bị ghi lại trong nhật ký của các máy chủ thư điện tử. Theo 2 chuyên gia, đối với nhiều nhà cung cấp dịch vụ email lớn, việc rò rỉ xảy ra đơn giản vì hệ thống tự động đánh dấu email là thư rác, ngay cả khi đó là email hợp lệ.

Nguy cơ vẫn còn với các địa chỉ email cũ

Mặc dù lỗ hổng đã được vá lỗi, rủi ro vẫn chưa hoàn toàn biến mất. Những địa chỉ Hide My Email được tạo trước ngày 7-7-2026 có thể đã xuất hiện trong nhật ký của các máy chủ thư điện tử bên thứ ba. Đây là dữ liệu mà Apple không thể xóa hoặc thu hồi.

Điều này đồng nghĩa với việc các địa chỉ email ẩn được tạo trước thời điểm trên có thể không còn đảm bảo mức độ ẩn danh như ban đầu, đặc biệt nếu từng xảy ra tình trạng email bị trả lại hoặc bị đánh dấu là thư rác.

Người dùng nên làm gì?

Đối với người dùng hiện tại, Apple khẳng định bản vá lỗi đã khắc phục hoàn toàn lỗ hổng và các địa chỉ Hide My Email được tạo mới sẽ không còn gặp vấn đề này.

Tuy nhiên, những người đã sử dụng Hide My Email trước tháng 7-2026 nên lưu ý các địa chỉ email ẩn cũ có thể đã từng bị ghi nhận trong nhật ký của các máy chủ email bên ngoài. Mặc dù không có bằng chứng cho thấy dữ liệu này đã bị khai thác trên diện rộng, mức độ ẩn danh của các địa chỉ cũ có thể không còn tuyệt đối như trước.

LÊ PHI (Theo Cultofmac)

Chia sẻ bài viết