Teknologi
Apple tettet iCloud+-feil etter 13 måneder: Skjulte e-postadresser var eksponerte hele tiden
Apples personvernfunksjon «Skjul e-postadressen min» lekket abonnenters ekte e-postadresser i mer enn ett år.
Feilen ble meldt til Apple i juni 2025, men først 3. juli 2026 utrullet selskapet en oppdatering som skulle tette hullet i iCloud+-tjenesten. To tidligere forsøk på å reparere feilen hadde slått feil.
Sikkerhetsforskeren Tyler Murphy, medgründer i tjenesten EasyOptOuts, oppdaget svakheten sammen med medgründer Ben Weiner. Etter måneder uten en varig løsning gikk de til 404 Media, som brakte historien i begynnelsen av juli.
Én avvist e-post var nok
«Skjul e-postadressen min» er en betalt del av iCloud+ som lager unike, tilfeldige aliaser. Meldinger sendt til aliaset skal videresendes til brukerens ekte innboks uten at avsenderen får se den underliggende adressen.
Angrepet krevde lite teknisk kompetanse. Sendte en avsender en melding til et alias, og mottakerserveren avviste den som søppelpost, dukket den ekte adressen opp i sporingsloggene som fulgte returmeldingen. Hver adresse måtte angripes enkeltvis, men prosessen kunne automatiseres.
«Vi vet ikke hvor omfattende problemet er, men i våre begrensede tester med frivillige var 100 prosent av Skjul e-postadressen min-adressene mulige å utnytte», uttalte Murphy til 404 Media.
To mislykkede reparasjoner før mediepresset
Ifølge tidslinjen forskerne har lagt fram, forsøkte Apple først å tette feilen 3. mars 2026. Da testene viste at hullet fortsatt var åpent, kom et nytt forsøk 30. juni. Også det slo feil.
Apple opplyste at et oppdatert tiltak ble utrullet 3. juli 2026, og at sårbarheten er «fullt løst». Selskapet har ikke svart på om datoen markerte starten eller sluttføringen av utrullingen. AppleInsider klarte å reprodusere feilen 17. juli, to uker etter Apples annonserte rettelse, noe som tyder på at oppdateringen ikke hadde nådd alle systemer.
EasyOptOuts anbefaler at brukere behandler aliaser opprettet før rettelsen som potensielt eksponerte, fordi den ekte adressen kan ha havnet i serverlogger hos et vilkårlig antall avsendere i løpet av de 13 månedene.
Gruppesøksmål i California
16. juli 2026 leverte kaliforniske Anthony Alvarez et gruppesøksmål mot Apple i U.S. District Court for Northern District of California. Søksmålet, som er omtalt av 9to5Mac, anklager Apple for å ha markedsført «Skjul e-postadressen min» som personvernbeskyttelse selv om selskapet visste at funksjonen sviktet.
Alvarez viser til at Apple har «kjent til problemet i over ett år, og feilen forblir uløst den dag i dag – mens Apple fortsetter å tjene penger på Skjul e-postadressen min». Klagen ble skrevet før 3. juli-rettelsen. Den samlede verdien av gruppenes krav overstiger fem millioner dollar, ifølge dokumentet.
Søksmålet omfatter fire foreslåtte grupper: iCloud+-abonnenter og Apple-kunder både nasjonalt og i California. Kravene bygger på delstatens lov mot villedende markedsføring og forbrukerlovgivning, i tillegg til påstander om kontraktsbrudd og urimelig berikelse.
Slik forholder du deg som norsk bruker
iCloud+ er standardvalget for nordmenn som lagrer bilder, backup og filer i Apples sky, og en betydelig andel av abonnentene har «Skjul e-postadressen min» aktivert.
Er du bekymret for at et alias kan ha vært eksponert i serverlogger, kan du slette gamle aliaser under iCloud-innstillingene og generere nye. Apple har ikke varslet berørte brukere individuelt, og det finnes ingen offisiell måte å sjekke om nettopp din adresse har blitt lekket.
For europeiske brukere er også personvernforordningen (GDPR) relevant. En sikkerhetssvikt som eksponerer identifiserbare opplysninger, kan utløse varslingsplikt overfor tilsynsmyndighetene og de berørte. Verken Datatilsynet eller EU-kommisjonen har foreløpig kommentert saken offentlig.

