Уразливість Hide My Email: Apple оновила виправлення | CyberCalm

Наталя Зарудня

Наталя ЗарудняГоловний редакторКерівник редакції та засновник CyberCalm. Має понад 10-річний досвід роботи у сфері кібербезпеки та технологічної журналістики. Спеціалізується на питаннях захисту даних, мобільної безпеки, штучного інтелекту та соціальних мереж.Слідкувати: 23.07.2026Поділитися4 хв. для читання

Компанія Apple повідомила про усунення вразливості у функції Hide My Email сервісу iCloud+, яка дозволяла третім особам дізнаватися справжні email-адреси – ті, які ця функція мала б приховувати. Оновлення було випущено 3 липня, проте незалежні перевірки та дослідники, які виявили проблему, зазначають, що для адрес, створених до цієї дати, ризик повного зникнення не гарантований.

Зміст

  • Як функціонувала вразливість
  • Apple була в курсі проблеми понад рік
  • Загроза для раніше створених адрес залишається
  • Проти Apple подано груповий позов
  • Рекомендації для користувачів

Як функціонувала вразливість

Hide My Email («Приховати мою електронну адресу») є частиною платного сервісу iCloud+. Ця опція створює випадкові адреси-псевдоніми на домені @icloud.com, які потім автоматично перенаправляють листи на основну поштову скриньку користувача. Замість того, щоб вказувати свою постійну адресу на різних вебсайтах чи в додатках, користувач може генерувати унікальні тимчасові адреси для кожного сервісу. Однак, виявлена вразливість давала змогу відправнику, який вже знав таку приховану адресу, визначити справжню електронну пошту. За інформацією видання 404 Media, механізм був доволі простий: достатньо було надіслати на приховану адресу лист, який поштовий сервер відхилив як спам. У такому випадку справжня адреса могла бути відображена в журналах доставки, що надсилалися назад відправнику. Небезпека полягала в тому, що навіть легітимні повідомлення іноді помилково позначаються як спам, що могло призвести до розкриття адреси без відома власника.

Apple була в курсі проблеми понад рік

Tyler Murphy, співзасновник сервісу EasyOptOuts, вперше повідомив Apple про цю недолік у червні 2025 року. Протягом наступних місяців компанія заявляла, що розглядає це питання, а згодом – що проблему вирішено. Проте Murphy неодноразово демонстрував можливість повторного використання цього експлойту. Не будучи впевненим, що Apple взагалі усуне проблему, він звернувся до видання 404 Media, яке опублікувало своє розслідування 1 липня, приблизно через рік після того, як компанія дізналася про цю вразливість. На той момент деталі експлуатації не розголошувалися, щоб уникнути її використання зловмисниками. Apple випустила виправлення 3 липня, невдовзі після публікації, і повідомила 404 Media, що це повністю усуває проблему.

Загроза для раніше створених адрес залишається

Навіть після випуску оновлення, дослідники не вважають дані користувачів абсолютно захищеними. За словами Murphy та Ben Weiner, співзасновника EasyOptOuts, будь-яка прихована адреса, пов’язана з псевдонімом Hide My Email, створеним до 7 липня 2026 року, має вважатися потенційно скомпрометованою – вона могла залишитися в логах сторонніх поштових сервісів. Це пов’язано з тим, що журнали пересилання пошти часто зберігаються, а листи, відхилені як спам, могли розкрити приховану адресу ще до впровадження виправлення.

Сумніви посилилися після незалежного тестування: видання AppleInsider смогло відтворити проблему 17 липня – через два тижні після заявленої Apple дати виправлення. Компанія не надала пояснень щодо невідповідності дат і не уточнила, чи розгортався патч поетапно. На момент публікації AppleInsider повідомило, що проблема більше не відтворюється.

Проти Apple подано груповий позов

Ця ситуація вже призвела до юридичних наслідків. Мешканець Каліфорнії Anthony Alvarez подав пропозицію про груповий позов, звинувативши Apple у введенні клієнтів в оману щодо приватності функції Hide My Email, за використання якої стягувалася плата. Позов вимагає повного відшкодування абонентської плати за цю функцію та судової заборони щодо «оманливої практики» Apple. Позивач стверджує, що компанія була обізнана про проблему понад рік, але продовжувала отримувати прибуток від сервісу, обіцяючи конфіденційність. Apple офіційно не коментувала ні саму вразливість, ні поданий позов.

Рекомендації для користувачів

Фахівці радять користувачам Hide My Email створювати нові адреси-псевдоніми для сервісів, де використовувалися адреси, згенеровані до 7 липня 2026 року. Важливо розуміти, що видалення старого псевдоніма не видаляє дані, які могли вже бути збережені в журналах сторонніх поштових операторів. Повністю відмовлятися від цієї функції немає причин – вразливість не призводила до витоку паролів, не надавала доступу до поштової скриньки та не компрометувала обліковий запис Apple. Її наслідком була втрата саме тієї приватності, заради якої користувачі обирають Hide My Email.

Будь ласка, залиште це поле порожнім

Привіт!
Раді бачити вас тут!

Ми не надсилаємо спам! Докладніше про це – у нашій політиці конфіденційності.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

КАТЕГОРІЇ:AppleHide My EmailiPhoneЕлектронна поштаСмартфониПоділитисяFacebookThreadsКопіювати посиланняДрукВаші враження?В захваті0Сумно0Смішно0Палає0Овва!0Попереднє

5G в Україні: мережа пʼятого покоління запрацювала в Києві — де ловити сигнал і що даліНаступне

Як відкликати лист в Outlook: коли це працює, а коли — ні

Популярні

Як змінити обліковий запис Google за замовчуванням на Android

16.08.2026

Anthropic позначатиме згенерований Claude контент невидимими водяними знаками

12.08.2026

Signal додав нову функцію безпеки для захисту від атак «людина посередині»

13.08.2026

Як підписати PDF на смартфоні: інструкція для iPhone та Android

14.08.2026

Сексторшн: ФБР попереджає про крадіжку інтимних фото — 6 способів захисту

13.08.2026

Рекомендовано

Новини

Apple усунула майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні

18.08.2026

Смартфон

Як контролювати доступ додатків до геолокації на iPhone: повне керівництво

17.08.2026

Кібербезпека

Що таке SMS-бомбінг: сотні повідомлень за хвилину та методи захисту

13.08.2026

Партнерські матеріали

Смартфон проти камери у 2026 році: коли мобільної камери вже недостатньо

10.08.2026

Джерело

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *