22 сентября 2026

Apple

Apple устранила уязвимость в функции «Скрыть мой адрес email» спустя более чем год после ее обнаружения

Опубликовано , автор Shalom Levytam

Apple устранила уязвимость безопасности в функции iCloud+ «Скрыть мой email», которая могла раскрыть настоящий адрес электронной почты, скрывающийся за защищенным псевдонимом. Исправление появилось спустя более чем год после того, как специалист по безопасности Тайлер Мерфи (Tyler Murphy), соучредитель компании EasyOptOuts, впервые сообщил об этой уязвимости в компанию.

Apple Patches Hide My Email Flaw More Than a Year After It Was Reported

«Скрыть мой email» — это платная функция iCloud+, которая создает случайные анонимные адреса электронной почты, пересылающие сообщения на настоящий почтовый ящик пользователя. Это помогает сохранять конфиденциальность реального email при регистрации на веб-сайтах или в сервисах. Мерфи обнаружил, что отправка специально сформированного письма, которое отклонялось как спам, могла привести к появлению настоящего адреса электронной почты получателя в журналах передачи почты (mail transfer logs).

Уязвимость не затрагивала пароли, учетные записи Apple Account или содержимое почтовых ящиков. Вместе с тем она подрывала основное обещание конфиденциальности функции «Скрыть мой email», потенциально позволяя связать псевдоним с постоянным адресом электронной почты пользователя.

Мерфи впервые сообщил о проблеме в Apple в июне 2025 года. Позднее в компании заявили, что устранили уязвимость в марте 2026 года, однако Мерфи обнаружил, что ее по-прежнему можно эксплуатировать. После еще одной безуспешной попытки исправления в конце июня он обратился в издание 404 Media, которое опубликовало материал 1 июля. Позже в Apple сообщили, что выпустили патч 3 июля, и теперь как сама компания, так и исследователи заявляют, что уязвимость устранена.

После того как ошибка была исправлена, стали известны технические детали. «Мы не знаем, как часто скрытые адреса электронной почты утекали в логи почтовых серверов», — заявили Мерфи и соучредитель EasyOptOuts Бен Вайнер (Ben Weiner). «Для многих крупных почтовых хостингов утечка происходила просто из-за того, что письмо автоматически отклонялось как спам, даже если оно было легитимным. Такие сообщения, вероятно, не доходили до вашего почтового ящика, поэтому вы не можете проверить папку со спамом, чтобы узнать, затронула ли вас эта проблема».

Исследователи предупреждают, что риск для конфиденциальности устранен не полностью, поскольку журналы передачи почты могут сохранять раскрытые адреса. Они рекомендуют исходить из того, что любой псевдоним «Скрыть мой email», созданный до 7 июля 2026 года, потенциально мог привести к раскрытию связанного с ним настоящего адреса электронной почты и его сохранению в сторонних логах.

Против Apple также был подан иск о защите интересов группы лиц (классовый иск), в котором утверждается, что компания нарушила закон штата Калифорния о ложной рекламе и другие законы о защите прав потребителей. В иске говорится, что Apple продолжала рекламировать функцию «Скрыть мой email» как защищающую адреса пользователей и взимать плату за подписку на iCloud+, несмотря на то, что ей якобы было известно об уязвимости. Истцы требуют возврата средств за подписку и судебного запрета на совершение подобных действий.

Apple. Читайте также на iClarified.ru.