MacRumors

Skip to Content

Apple устранила уязвимость в функции «Скрыть мой адрес email» спустя более чем год после ее обнаружения

Компания Apple устранила уязвимость в функции «Скрыть мой адрес email» (Hide My Email), которая раскрывала реальный адрес электронной почты пользователей, сообщает издание 404 Media. В Apple изданию сообщили, что проблема была полностью решена с выходом патча 3 июля.

General macOS Mail Feature
Об уязвимости в функции «Скрыть мой адрес email» стало известно Apple в июне 2025 года, однако компания не устраняла ее до тех пор, пока 404 Media не предала баг огласке в начале июля.

Сооснователь EasyOptOuts Тайлер Мерфи (Tyler Murphy), который первым сообщил об уязвимости в Apple, рассказал, что ему ответили: проблема находится на стадии расследования. В марте 2026 года в Apple заявили, что уязвимость устранена, однако на деле это было не так. В последующие месяцы представители Apple вновь заявляли, что изучают проблему, но Мерфи сомневался, что компания действительно что-то предпримет, поэтому он обратился в 404 Media, чтобы сделать ситуацию публичной.

Издание 404 Media подтвердило, что уязвимость была исправлена, и теперь поделилось деталями ее работы, поскольку эксплуатировать ее больше нельзя. Функция «Скрыть мой адрес email» — это платная функция iCloud+, которая позволяет пользователям создавать анонимные адреса электронной почты для регистрации на сайтах и переписки.

Отправка целевому пользователю функции Hide My Email сообщения, которое отклонялось как спам, приводила к тому, что в журналах электронной почты (логах) высвечивался его реальный адрес.

«Мы не знаем, как часто скрытые адреса электронной почты утекали в почтовые логи. У многих крупных почтовых провайдеров утечка провоцировалась простым автоматическим отклонением письма как спама, даже если оно было легитимным. Такие письма, вероятнее всего, даже не попадали в ваш почтовый ящик, поэтому вы не можете проверить папку «Спам», чтобы узнать, затронула ли вас эта проблема», — заявили Мерфи и сооснователь EasyOptOuts Бен Вайнер (Ben Weiner) в своем новом заявлении.

«Ошибка, из-за которой функция Apple Hide My Email раскрывала скрытые адреса отправителям, исправлена. Тем не менее мы считаем, что риск для пользователей Hide My Email не устранен полностью. Поскольку не вредоносные письма могли возвращаться с ошибкой (bounce), раскрывая ваш скрытый адрес, а логи почтовых серверов часто сохраняются, мы предполагаем, что любой скрытый адрес, привязанный к функции Hide My Email и созданный до 7 июля 2026 года, мог быть скомпрометирован и до сих пор содержаться в сторонних журналах», — добавили они.

Хотя теперь баг устранен, старые почтовые логи, созданные до выхода исправления, все еще могут содержать реальные адреса пользователей.

Компания Apple столкнулась с судебным иском из-за уязвимости в Hide My Email, истцы добиваются присвоения делу статуса коллективного иска. В иске утверждается, что Apple нарушила закон Калифорнии о ложной рекламе и другие законы о защите прав потребителей, поскольку компания знала, что функция Hide My Email работает не так, как заявлялось в рекламе.