# ثغرتان في بريد iCloud سمحتا بإرسال رسائل بهوية مزوّرة تجتاز فحوص SPF وDKIM وDMARC

> **المغزى:** نجاح فحوص البريد يثبت أن الرسالة خرجت من خادم شرعي، لا أن كاتبها هو من يظهر اسمه. وأي نظام فيه طبقة تتحقق وأخرى تعدّل المدخل نفسه معرّض لهذا النوع من الأخطاء.

- المصدر: المغزى (https://almaghza.com/a/2026-10-05-icloud-email-spoofing-dkim/)
- التاريخ: 24 ربيع الآخر - 5 أكتوبر 2026 (2026-10-05)
- القسم: أمن سيبراني
- الوسوم: Apple، البريد الإلكتروني، التصيد الاحتيالي، الثغرات الأمنية

نشر باحثون في شركة sec-consult يوم 1 أكتوبر 2026 تفاصيل ثغرتين في البنية البريدية لخدمة iCloud. وكانت الثغرتان تسمحان بإرسال رسالة من عنوان icloud.com حقيقي، تجتاز فحوص SPF وDKIM وDMARC كلها، بينما اسم المرسِل فيها مزوّر. وبدأ الإفصاح عن الثغرتين لـ Apple في مايو 2024، وأكدت الشركة إصلاحهما في نوفمبر 2025.

ويكمن الخلل في أن مسار الإرسال عند Apple يحتوي على محلّلين للرسالة، لا محلّل واحد. الأول يستقبل الرسالة ويتحقق من أن المرسِل صاحب الحساب. والثاني يعيد تنسيق الرسالة ثم يرسلها إلى الخارج.

وكان المهاجم يدخل بحسابه دخولًا شرعيًا، ثم يرسل رسالة فيها ترويستا From لا واحدة، مكتوبتان بطريقة تجعل المحلّلين يقرآنهما قراءتين مختلفتين. فيرى المحلّل الأول عنوان المهاجم نفسه، فيسمح بالإرسال. ثم ينظّف المحلّل الثاني الأحرف غير المعتادة، فيصبح العنوان المزوّر هو المعتمد.

والخطأ الأساسي خطأ في الترتيب لا في الكود. فتوقيع DKIM يُنشأ بعد أن ينتهي المحلّل الثاني من التعديل، أي أن التوقيع يُوضع على النسخة المزوّرة، فتجتاز الرسالة الفحوص كلها.

وبحسب الباحثين، حين أصلحت Apple الطريقة الأولى، منعت كلمة admin تحديدًا بدل معالجة السبب، فوجد الباحثون طريقًا ثانيًا يعتمد على قاعدة dot-stuffing في معيار RFC 5321.

ويوضح البحث حدود الثقة في علامات التحقق داخل البريد. فهي تثبت أن الرسالة خرجت من خادم شرعي، لا أن كاتبها هو من يظهر اسمه. ويتجاوز الدرس البريد نفسه: أي نظام فيه طبقتان تقرآن المدخل نفسه، واحدة تتحقق وأخرى تعدّل، معرّض لهذه العائلة من الأخطاء.

## المصادر

- [بحث sec-consult بالتسلسل الزمني الكامل](https://sec-consult.com/blog/detail/from-anyoneicloudcom-spoofing-arbitrary-apple-icloud-identities/)
- [معيار RFC 5321، القسم 2.3.8](https://datatracker.ietf.org/doc/html/rfc5321#section-2.3.8)
- [معيار RFC 5321، القسم 4.5.2](https://datatracker.ietf.org/doc/html/rfc5321#section-4.5.2)
- [شرح DMARC من موقعه الرسمي](https://dmarc.org/overview/)
