Уразливість Apple Hide My Email розкриває справжні адреси електронної пошти
У сервісі Apple Hide My Email виявили ваду, яка, за повідомленнями, дозволяє майже будь-кому дізнатися справжню адресу електронної пошти, що стоїть за згенерованим псевдонімом, а Apple не усуває проблему вже понад рік із моменту першого повідомлення про неї.
404 Media не розкриває технічних деталей уразливості, оскільки її все ще можна експлуатувати, але цього тижня видання підтвердило проблему, використавши одну зі своїх адрес Hide My Email. Під час тестів із волонтерами, які проводив дослідник, що знайшов ваду, експлуатованими виявилися 100% адрес Hide My Email.
Тайлер Мерфі, співзасновник EasyOptOuts, виявив проблему та відповідально повідомив про неї Apple у червні 2025 року, додавши інструкції для відтворення. За його словами, Apple підтвердила отримання звіту за місяць і повідомила, що розслідує інцидент. Мерфі сказав:
Apple Hide My Email «зливає» адреси електронної пошти, які мають бути прихованими. Ми повідомили Apple про проблему та надали інструкції для відтворення понад рік тому. Ми не знаємо, чому її досі не виправили, але нам некомфортно чекати довше. Користувачі Hide My Email мають знати, що зловмисники потенційно можуть виявити їхні приховані адреси електронної пошти.
Безплатні, загальнодоступні сайти для пошуку людей дозволяють легко прив’язати адресу електронної пошти до інших персональних даних, тож люди, які покладаються на Hide My Email заради безпеки, можуть бути під загрозою.
У березні 2026 року Apple повідомила Мерфі, що «усунула заявлену проблему в межах нещодавньої системної зміни», однак Мерфі з’ясував, що ваду насправді не закрили. Він надав додаткову інформацію, і Apple знову відповіла, що розслідування триває.
У травні Apple ще раз заявила, що проблема все ще розслідується, і попросила Мерфі не розкривати її публічно до завершення перевірки. Мерфі запропонував як тимчасовий захід призупинити створення нових адрес Hide My Email, щоб зменшити ризики для клієнтів, але немає ознак, що цю пропозицію реалізували. Наприкінці травня Apple повідомила, що очікує виправити проблему в оновленні безпеки, «яке має вийти найближчими тижнями».
Hide My Email — це функція iCloud+, яка дозволяє користувачам генерувати випадкові адреси-псевдоніми електронної пошти, переважно для реєстрації в сервісах або листування з третіми сторонами. Вона покликана захищати реальну адресу користувача від спаму, витоків даних і небажаної ідентифікації.
Мерфі зазначив, що в інтернеті доступно багато баз даних для пошуку людей, які можуть пов’язувати адресу електронної пошти з іншими персональними даними. Це означає, що ті, хто покладається на Hide My Email заради безпеки, можуть бути вразливішими, ніж думають. Минулого місяця також стало відомо, що рішення Apple перенести Hide My Email на окремий домен «private.icloud.com», схоже, має наслідок у вигляді того, що платформам, які хочуть блокувати псевдоніми iCloud, стає простіше це робити.
Джерело: macrumors.com
Як вам цей матеріал?