安全研究员 Timo Longin 联合 SEC Consult 漏洞实验室,披露了苹果 iCloud 邮件基础设施存在的两个邮件伪造漏洞。攻击者仅需一个免费 iCloud 账号,就能发送发件人显示为任意 @icloud.com 地址的邮件,连 tim.cook@icloud.com 这样的高价值身份地址也不例外。
这类恶意构造的邮件竟能通过 SPF、DKIM 和 DMARC 三类校验——邮件服务验证发件人身份的核心控制机制。经过漫长的负责任的披露流程,苹果目前已修复这两个漏洞。
这项研究揭示了一个关键事实:邮件认证机制并非绝对可靠,其安全性完全依赖服务商出站邮件处理系统的逻辑一致性。如果你对邮件协议中的各种攻击面感兴趣,安全/渗透/逆向 方向有大量值得深挖的研究案例。

此次漏洞的根源既不是 iCloud 账号被盗,也不是收件人收件箱存在安全缺陷。问题出在苹果出站 SMTP 处理链路中,不同模块对同一封邮件的数据解析逻辑不一致。
SMTP(简单邮件传输协议)仍是互联网邮件的基础协议。该协议包含两个发件人标识:一个是信封发件人,即 MAIL FROM(又称 Return-Path),另一个是用户在邮件客户端中看到的可见 From 头字段。
正常情况下,iCloud 会校验已认证账号只能使用自身绑定的许可发件地址。如果账号尝试直接将可见发件人设置为其他 iCloud 地址,苹果服务会返回错误,提示该地址与当前用户无关联。

Longin 找到了多种方法,可以让 iCloud 的内部解析器对同一封邮件产生完全不同的解读。其中一个漏洞与 From 头中包含的异常回车符有关。
在校验阶段,苹果的第一级解析器不会将这个被篡改的字段识别为正常的发件人头。但到了投递前的预处理阶段,后续解析器会对邮件进行清洗,将该字段转换为看起来合法的发件人头,然后发送给收件方邮件服务器。

根据 SEC Consult 发布的技术报告,该漏洞的影响十分严重:用户用一个 iCloud 账号认证后,就能让投递出去的邮件显示为任意其他 iCloud 地址发出。SEC Consult 证实,这类邮件送达收件系统时,会携带 iCloud 的合法认证结果。
第二个漏洞利用了 SMTP 的点填充规则——协议中存在已久的机制,用于处理以句点开头的行。iCloud 的第一级解析器和后续解析器对这一规则的执行逻辑不一致。这种解析差异同样可以让恶意构造的 From 头绕过 iCloud 的校验,在邮件中继后显示为攻击者预设的发件人地址。
伪造邮件通过三类核心校验
最值得警惕的是,这类伪造邮件可以顺利通过 SPF、DKIM 和 DMARC 三类校验。
- SPF 校验会确认邮件是否由苹果合法邮件基础设施发出,结果自然是通过。
- DKIM 校验通过的原因在于,iCloud 是在存在缺陷的邮件处理环节之后才给邮件加上加密签名。
- DMARC 校验则会因为可见发件人域名仍为
icloud.com,与苹果签名的邮件域一致,同样判定为通过。
问题的风险之所以极高,是因为用户和邮件网关通常将这三类校验的“通过”结果视为邮件安全的有力证明。据 Cyber Security News 此前发布的 DMARC 邮件伪造检测指南介绍,DMARC 对齐机制通常会将可见发件人域名与 SPF 或 DKIM 的验证结果进行绑定校验。而此次 iCloud 漏洞案例恰恰说明:受信任服务商侧的解析缺陷,完全可以让这层防护机制失效。
漏洞经负责任披露流程修复
SEC Consult 最初于 2024 年 5 月 21 日向苹果报告了回车符相关的漏洞。苹果针对最初提交的 PoC 调整了处理逻辑,但研究人员随后又找到了第二种绕过方式。
2025 年 12 月,苹果确认完成全部漏洞修复,相关技术报告于 2026 年 10 月 1 日正式发布。苹果为这些发现向 Longin 发放了 1.5 万美元的苹果安全赏金。
此次漏洞是此前 SMTP 走私相关研究的又一实际案例。此前研究就发现,协议处理逻辑不一致可导致跨服务的邮件伪造。这也反映了 CERT/CC 长期跟踪的一个普遍性问题:From 头解析规则不明确,会使已通过 SMTP 认证的用户可以冒充其他身份,绕过预设的发件人校验。
对防御方的启示
对防御方而言,此次事件的教训十分明确:SPF、DKIM 和 DMARC 仍是必要的邮件安全机制,但不能因为邮件通过了这三类校验,就不加甄别地完全信任。
安全团队应当检查完整的邮件头信息,留意可见 From 地址与 Return-Path 是否存在差异。对于任何意外收到的索要凭证、要求付款或催促紧急处理的邮件,都必须保持警惕。这类协议层面的解析逻辑问题,在 技术文档 中也有不少深度分析值得参考。
参考来源:
Free iCloud Account Could Let Attackers Spoof Any @icloud.com Address and Pass Email Security Checks
https://cybersecuritynews.com/icloud-email-address-spoofing/