1. Er werden twee spoofingkwetsbaarheden ontdekt in de e-mailinfrastructuur van Apple's iCloud. Deze kwetsbaarheden stelden een aanvaller met een gratis iCloud-account in staat om e-mails te verzenden die afkomstig leken van elk willekeurig @icloud.com-adres.
2. Het probleem lag niet bij gestolen accounts of zwakke punten in de inbox van de ontvanger. In plaats daarvan was de oorzaak hoe verschillende onderdelen van Apple's e-mailverwerkingspijplijn dezelfde berichtgegevens interpreteerden. SMTP (Simple Mail Transfer Protocol), de standaard voor internet-e-mail, maakt onderscheid tussen een 'envelope sender' (MAIL FROM of Return-Path) en een zichtbare 'From:'-header.
3. Een van de kwetsbaarheden werd veroorzaakt door het gebruik van ongebruikelijke carriage-return karakters in de 'From:'-header. De eerste parser van iCloud interpreteerde dit veld onjuist tijdens de gebruikersvalidatie. Een latere parser van Apple herstelde het bericht voor aflevering, wat resulteerde in een correct ogende afzender-header voor de ontvangende mailserver. Hierdoor kon een gebruiker die geauthenticeerd was onder een bepaald iCloud-adres, een e-mail versturen die leek te komen van een ander adres, zoals tim.cook@icloud.com of no-reply@icloud.com.
4. De tweede kwetsbaarheid maakte gebruik van de SMTP dot-stuffing regels. De verschillende parsers van iCloud pasten deze regels niet op dezelfde manier toe. Dit stelde een kwaadaardige 'From:'-header in staat om de controles van iCloud te omzeilen en anders te verschijnen na doorgestuurd te zijn.
5. De vervalste berichten konden SPF-, DKIM- en DMARC-controles passeren. SPF bevestigde dat Apple's infrastructuur de e-mail had verzonden. DKIM bevatte de cryptografische handtekening van iCloud na de getroffen verwerkingsfase. DMARC slaagde omdat het zichtbare afzenderdomein icloud.com was, wat overeenkwam met het ondertekende bericht.
6. Hoewel SPF, DKIM en DMARC vaak worden beschouwd als een sterke indicator van e-mailbeveiliging, toonde deze kwetsbaarheid aan hoe provider-specifieke parseringsfouten deze bescherming konden ondermijnen.
7. SEC Consult rapporteerde het eerste probleem (carriage-return) op 21 mei 2024. Na een eerste aanpassing door Apple, vonden de onderzoekers een tweede omzeiling. De definitieve correcties werden in december 2025 bevestigd. Het technische rapport werd gepubliceerd op 1 oktober 2026.
8. Apple kende onderzoeker Longin een Apple Security Bounty van $15.000 toe.
9. Dit geval bouwt voort op eerder onderzoek naar SMTP-smuggling, waarbij inconsistente protocolafhandeling spoofing over verschillende diensten mogelijk maakte. Het wijst op een breder probleem waarbij ambigu parsen van de 'From:'-header aanvallers in staat kan stellen zich voor te doen als andere identiteiten en verwachte afzendercontroles te omzeilen.
10. De belangrijkste les voor verdedigers is dat SPF, DKIM en DMARC essentieel blijven, maar niet garanderen dat elke e-mail zonder twijfel te vertrouwen is. Beveiligingsteams wordt geadviseerd om volledige berichtheaders te controleren, te letten op verschillen tussen het zichtbare 'From:'-adres en de Return-Path, en voorzichtig te zijn met onverwachte verzoeken om inloggegevens, betalingen of urgente actie.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!