Skip to content
Apple устранила критическую уязвимость в Hide My Email, которая раскрывала реальные адреса пользователей
22 июля 14:41 0 Просмотров Новости

Apple устранила критическую уязвимость в Hide My Email, которая раскрывала реальные адреса пользователей

Год задержки исправления критической проблемы конфиденциальности

Apple наконец устранила уязвимость в функции Hide My Email, которая в течение более года позволяла злоумышленникам раскрывать реальные адреса электронной почты пользователей сервиса. Компания подтвердила, что патч был развернут 3 июля 2026 года, полностью устранив проблему. Интерфейс Hide My Email в iCloud+

Как работала уязвимость

Hide My Email — это платная функция iCloud+, позволяющая создавать временные анонимные email-адреса для регистрации на сайтах и отправки писем. Адреса обычно состоят из двух случайных слов, цифры и домена @icloud.com. Однако исследователь безопасности Тайлер Мёрфи, соучредитель компании EasyOptOuts, обнаружил, что реальный адрес пользователя можно был вычислить через уязвимость в обработке заголовков писем.

Проблема заключалась в том, что при пересылке писем сервис не полностью очищал цепочку заголовков, которые могли содержать персональную информацию отправителя. При отправке сообщения, которое автоматически отклонялось как спам, злоумышленник мог получить доступ к информации, раскрывающей истинную личность пользователя. В тестировании с добровольцами 100% адресов Hide My Email оказались уязвимыми.

Год бездействия Apple

Мёрфи впервые сообщил об уязвимости Apple в июне 2025 года. За следующие месяцы компания поочерёдно заявляла, что исследует проблему и устранила её, но исследователь находил, что уязвимость всё ещё существует. В марте 2026 года Apple уверяла Мёрфи, что проблема решена, однако проверка показала обратное. В мае 2025 года компания попросила исследователя не публиковать информацию, обещав исправить ошибку в ближайших неделях.

Только после публикации 404 Media в начале июля 2026 года Apple наконец развернула рабочий патч. Это уже не первый случай, когда сервисы Apple, направленные на защиту конфиденциальности, оказываются нерабочими. Ранее в 2022 году iPhone Analytics продолжал собирать данные даже при отключении аналитики, а в 2023 году функция случайных MAC-адресов Wi-Fi раскрывала настоящий MAC-адрес пользователя. Логотип iCloud+ сервиса

Судебное преследование компании

Против Apple был подан коллективный иск пользователем Энтони Альваресом. По его словам, компания «знала о проблеме более года, и этот недостаток до сих пор не устранён — и всё это в то время, как Apple продолжает получать прибыль от функции Hide My Email и от своих обещаний конфиденциальности». Истец требует не только финансовой компенсации, но и обязательного устранения уязвимости или чёткого указания её ограничений.

Судебное заседание будет рассмотрено присяжными, и размер компенсации будет определён позже. Интересно, что Apple до сих пор не прекратила предлагать функцию, несмотря на подтверждённые проблемы с безопасностью. Заявление о судебном иске против Apple

Поделиться

Похожие публикации