Mac Mail’de ortaya çıkan yeni bir gizlilik açığı, özel hazırlanmış bir e-posta ile kullanıcının Apple Account adresinin istemeden ifşa edilmesine yol açabiliyor. Sorun, yalnızca Apple’ın Hide My Email hizmetini kullananlarla sınırlı görünmüyor; testler, iCloud.com posta kutusu kullanmayan hesaplarda da benzer davranışın oluşabildiğini gösteriyor.
Geliştirici Jeff Johnson’ın paylaştığı bulgulara göre sorun, sahte veya keyfi değerler içeren bir X-Icloud-Hme başlığıyla tetiklenebiliyor. Johnson, curl aracıyla kendisine böyle bir e-posta göndererek Mail uygulamasının yanıt penceresinde yanıltıcı bir kimlik gösterebildiğini ortaya koydu. Uygulama, From alanında “Hide My Email” ifadesini gösterebiliyor ve mesajın bu servis üzerinden iletildiğine dair bir uyarı ekleyebiliyor.
Asıl risk, arayüzde gösterilen kimlikle gerçekte kullanılan gönderici adresinin farklı olabilmesi. Johnson’ın testinde Mail, kullanıcıya belirli bir adresten yanıt veriyormuş izlenimi sunarken mesajı Apple Account ile ilişkili e-posta adresinden gönderebiliyor. Bu da kullanıcının, yanıtı göndermeden önce gerçek kimliğinin açığa çıkacağını net biçimde fark edememesi anlamına geliyor.

Bildirilen sorun, Hide My Email kullanmayanlar açısından da dikkat çekici. Johnson, ne bu servisi kullandığını ne de bir iCloud.com e-posta hesabına sahip olduğunu belirtiyor. Buna rağmen, farklı bir kişisel veya kurumsal hesaba gelen özel hazırlanmış bir mesajın ardından Mail’in yanıtı Apple Account adresinden gönderebildiği ifade ediliyor. Özellikle aynı uygulamada kişisel, iş ve Apple kimliklerini birlikte yöneten kullanıcılar için bu önemli bir ayrıntı.
Şimdilik hangi macOS sürümlerinin etkilendiği net değil. Aynı davranışın iPhone veya iPad’deki Mail uygulamasında görülüp görülmediği de doğrulanmış değil. Ayrıca bulgular, bu yöntemin gerçek saldırılarda kullanıldığına dair bir kanıt sunmuyor; rapor edilen durum, yeniden üretilebilen bir uygulama davranışına işaret ediyor.

Korunmak için, bir yanıt penceresinde beklenmedik şekilde “Hide My Email” etiketi görülürse mesajı hemen göndermemek gerekiyor. Özellikle orijinal e-posta bir alias adrese gelmemişse bu durum uyarı kabul edilmeli. Kullanıcılar tam başlıkları View menüsünden Message ve ardından All Headers seçeneğiyle inceleyebilir. Şüpheli bir mesaja yanıt vermek gerekiyorsa, doğrudan Reply yerine yeni bir e-posta oluşturup From alanını elle kontrol etmek daha güvenli bir geçici çözüm sunuyor.

