Op 1 oktober 2026 publiceerde SEC Consult een technisch rapport over twee fouten in de uitgaande verwerking van iCloud Mail. In proof-of-concepttests kon een bij iCloud ingelogde afzender een bericht laten lijken alsof het van een ander @icloud.com-adres kwam. De berichten slaagden voor SPF, DKIM en DMARC. SEC Consult had op 9 december 2025 bevestigd dat Apple de gemelde fouten met uitgerolde oplossingen had verholpen.

Twee parserfouten maakten afzenderspoofing mogelijk

De fouten zaten in de verwerking van uitgaande e-mail door Apple. De zichtbare From-regel kon daardoor een andere @icloud.com-identiteit tonen dan de afzender die bij iCloud was ingelogd.

Onderzoeker Timo Longin en SEC Consult beschreven twee verschillende problemen. Bij het eerste interpreteerden opeenvolgende verwerkingsstappen ongebruikelijke carriage-returntekens in de From-regel anders. Bij het tweede behandelden onderdelen van de verwerking SMTP-dot-stuffing — een regel voor punten aan het begin van regels in e-mailgegevens — niet op dezelfde manier.

De zichtbare From-regel kon afwijken van de geauthenticeerde afzender en van de afzender in Return-Path, een veld in de ruwe berichtkoppen. Dat verschil kan een aanwijzing zijn wanneer je de koppen van een bericht onderzoekt.

Waarom SPF, DKIM en DMARC slaagden

SMTP is het protocol waarmee mailservers e-mail verzenden. SPF controleert of een server namens een domein mag mailen; DKIM gebruikt een digitale handtekening om de herkomst en integriteit van een bericht te controleren. DMARC controleert onder meer of het domein in die controles aansluit op het zichtbare afzenderdomein.

In de demonstraties slaagden de berichten voor SPF en DKIM. Door de domeinaansluiting die SEC Consult beschreef, slaagde ook DMARC. Die uitslagen betroffen de technische controles op domeinniveau: het zichtbare adres kon nog steeds verschillen van de iCloud-afzender die het bericht had verstuurd.

Apple had de fouten verholpen voordat het rapport verscheen

Apple bracht tijdens de oplossing van de problemen meerdere wijzigingen uit. Een eerdere maatregel verhinderde niet dat andere iCloud-adressen konden worden nagebootst; na een latere update vond SEC Consult in juni 2025 nog een omzeiling. Op 9 december 2025 bevestigde SEC Consult dat de uitgerolde oplossingen de gemelde fouten hadden verholpen. Het technische rapport verscheen op 1 oktober 2026.

Een vervalste afzender is geen accountovername

De fouten betroffen de zichtbare afzender van een uitgaand bericht. Ze gaven geen toegang tot het Apple-account dat in die afzenderregel werd genoemd. Alleen iemands iCloud-e-mailadres kennen geeft op zichzelf geen toegang tot diens account.

Apple adviseert om in de accountinstellingen te controleren op onbekende apparaten, telefoonnummers en e-mailadressen. Bij een vermoeden van accountmisbruik raadt Apple aan het wachtwoord te wijzigen en onbekende apparaten te verwijderen.