安全研究员Timo Longin联合SEC Consult漏洞实验室,披露了苹果iCloud邮件基础设施存在的两个邮件伪造漏洞。攻击者仅需拥有一个免费iCloud账号,就能发送发件人显示为任意@icloud.com地址的邮件。
这类构造的恶意邮件可以通过SPF、DKIM和DMARC校验——这三类是邮件服务用来验证发件人身份的核心控制机制。经过漫长的负责任披露流程,苹果目前已修复这两个漏洞。
这一研究表明,邮件认证机制并非绝对可靠,其安全性完全依赖于服务商出站邮件处理系统的逻辑一致性。
此次漏洞的根源既不是iCloud账号被盗,也不是收件人收件箱存在安全缺陷。问题出在苹果出站SMTP处理链路的不同模块,对同一封邮件的数据解析逻辑不一致。
SMTP(简单邮件传输协议)仍是互联网邮件的基础协议。该协议包含两个发件人标识:一个是信封发件人,即MAIL FROM(又称Return-Path),另一个是用户在邮件客户端中看到的可见From头字段。
正常情况下,iCloud会校验已认证账号只能使用自身绑定的许可发件地址。如果账号尝试直接将可见发件人设置为其他iCloud地址,苹果服务会返回错误,提示该地址与当前用户无关联。
Part01
可伪造任意@icloud.com地址
SMTP走私架构示意图(图片来源:Sec-consult.com)
Longin找到了多种方法,可以让iCloud的内部解析器对同一封邮件产生不同的解释。其中一个漏洞与From头中包含的异常回车符有关。
在用户校验阶段,苹果的第一级解析器不会将这个被篡改的字段识别为正常的发件人头。但到了投递前的预处理阶段,后续解析器会对邮件进行清洗,将该字段转换为看起来合法的发件人头,发送给收件方邮件服务器。
构造的SMTP报文结构示意图(图片来源:sec-consult.com)
根据SEC Consult发布的技术报告,该漏洞的影响十分严重:用户通过一个iCloud账号认证后,可以让投递出去的邮件显示为任意其他iCloud地址发出,包括[email protected]、[email protected]这类高价值身份地址。
SEC Consult证实,这类邮件送达收件系统时,会携带iCloud的合法认证结果。第二个漏洞利用了SMTP的点填充规则——这是协议中存在已久的机制,用于处理以句点开头的行。iCloud的第一级解析器和后续解析器对这一规则的执行逻辑不一致。
这种解析差异同样可以让恶意构造的From头绕过iCloud的校验,在邮件中继后显示为攻击者预设的发件人地址。
Part02
伪造邮件通过三类核心校验
最值得警惕的是,这类伪造邮件可以顺利通过SPF、DKIM和DMARC三类校验。SPF校验会确认邮件是由苹果合法邮件基础设施发出的,因此结果为通过。
DKIM校验通过的原因,是iCloud会在存在缺陷的邮件处理环节之后,才给邮件加上加密签名。DMARC校验则会因为可见发件人域名仍为icloud.com,与苹果签名的邮件域一致,同样判定为通过。
这一问题的风险极高,因为用户和邮件网关通常将这三类校验的“通过”结果,视为邮件安全的有力证明。
据Cyber Security News此前发布的DMARC邮件伪造检测指南介绍,DMARC对齐机制通常会将可见发件人域名,与SPF或DKIM的验证结果进行绑定校验。此次iCloud漏洞案例说明,受信任服务商侧的解析缺陷,完全可以让这层防护机制失效。
Part03
漏洞经负责任披露流程修复
SEC Consult最初于2024年5月21日向苹果报告了回车符相关的漏洞。苹果针对最初提交的PoC调整了处理逻辑,但研究人员随后又找到了第二种绕过方式。
2025年12月,苹果确认完成全部漏洞修复,相关技术报告于2026年10月1日正式发布。苹果为这些发现向Longin发放了1.5万美元的苹果安全赏金。
此次漏洞是此前SMTP走私相关研究的又一实际案例——此前研究就发现,协议处理逻辑不一致可导致跨服务的邮件伪造。这也反映了CERT/CC长期跟踪的一个普遍性问题:From头解析规则不明确,会导致已通过SMTP认证的用户可以冒充其他身份,绕过预设的发件人校验。
对防御方而言,此次事件的教训十分明确。SPF、DKIM和DMARC仍是必要的邮件安全机制,但不能因为邮件通过了这三类校验,就不加甄别地完全信任。
安全团队应当检查完整的邮件头信息,留意可见From地址与Return-Path是否存在差异。对于意外收到的索要凭证、要求付款或催促紧急处理的邮件,必须保持警惕。
参考来源:
Free iCloud Account Could Let Attackers Spoof Any @icloud.com Address and Pass Email Security Checks
https://cybersecuritynews.com/icloud-email-address-spoofing/