Содержание
Hide My Email, функция приватности Apple, может раскрывать настоящий адрес почты за анонимным адресом. Исследователь Тайлер Мёрфи говорит, что сообщил Apple о проблеме больше года назад, но баг до сих пор не закрыли.
Мёрфи — сооснователь сервиса EasyOptOuts. Он передал сведения об уязвимости 404 Media после нескольких обращений в Apple. Технические детали атаки не раскрывают, потому что уязвимость всё ещё можно использовать.
Цифра тут неприятная. По словам Мёрфи, в ограниченной проверке с добровольцами 100% адресов Hide My Email оказались уязвимыми для эксплуатации. Это не массовая статистика по всей базе Apple, но для функции приватности такой результат уже выглядит тревожно.
Как баг ломает идею Hide My Email
Hide My Email создаёт случайный адрес, который пересылает письма на настоящую почту пользователя. Смысл простой: сайт, магазин или приложение не видит ваш основной email и не может легко связать его с вашей личностью.
Такой подход хорошо работает против утечек баз. Если сервис слил данные, наружу уходит одноразовый адрес. Его можно отключить, не меняя основную почту, к которой привязаны банк, работа, облако и старые аккаунты.
Баг бьёт именно в это слабое место. Человек, который знает способ эксплуатации, может получить реальный email за анонимным адресом. Дальше начинается обычная интернет-археология: поисковые сайты по людям, старые утечки, профили и привязанные контакты.
Мёрфи прямо предупреждает об этом риске: публичные сервисы поиска по людям упрощают связку email с другими персональными данными. Пользователи, которые рассчитывали на Hide My Email ради безопасности, могут получить обратный эффект.
Apple знает о проблеме с июня 2025 года
Тайлер Мёрфи сообщил Apple об уязвимости в июне 2025 года. Через месяц компания ответила, что изучает причину проблемы. В марте 2026 года Apple заявила, что исправила найденный дефект недавним системным изменением.
Проверка Мёрфи показала другое: баг всё ещё срабатывал. Он снова уведомил Apple. В мае 2026 года компания попросила не раскрывать детали до конца расследования, чтобы не подвергать клиентов риску.
Ответ Apple звучал так: «Мы всё ещё расследуем эту проблему. Чтобы не подвергать наших клиентов риску, мы просим вас не раскрывать эту информацию до завершения расследования. Мы ценим вашу помощь в поддержании и улучшении безопасности наших продуктов».
Позже в мае Apple сообщила, что исправление ожидается «в ближайшие недели». На момент публикации уязвимость, по словам Мёрфи, всё ещё не закрыта. Это и делает новость болезненной: речь не о теоретической дыре из лаборатории, а о функции, которую пользователи включают именно ради приватности.
Почему это важно для обычных пользователей
Hide My Email часто используют не только ради чистого почтового ящика. Для части людей это способ не светить основной адрес на форумах, в сервисах знакомств, маркетплейсах и небольших онлайн-магазинах.
Реальный email часто тянет за собой больше, чем кажется. По нему можно найти старые регистрации, утечки, аккаунты в соцсетях и записи в агрегаторах персональных данных. Если человек полагался на анонимный адрес Apple как на барьер, этот барьер мог оказаться тоньше, чем обещала логика функции.
Apple пока не раскрыла сроки публичного патча и не описала масштаб проблемы. Из подтверждённых дат есть только цепочка обращений: первое сообщение Мёрфи в июне 2025 года, ответ Apple в июле 2025-го, заявление об исправлении в марте 2026-го и повторное расследование в мае 2026 года.