Содержание
Сервис Hide My Email в iCloud, по данным 404 Media, может раскрывать реальные почтовые адреса пользователей. Издание утверждает, что проверило уязвимость и получило 100% успешных попыток при минимальных усилиях.
Для Apple это неприятная история по двум причинам. Во-первых, Hide My Email продают как часть базовой платной подписки iCloud+. Во-вторых, компания годами строит маркетинг вокруг приватности. Когда функция маскировки почты сама выдаёт настоящий адрес, доверие проседает быстрее любого баннера про защиту данных.
404 Media заявила о 100% успешной деанонимизации
Суть проблемы проста: пользователь создаёт псевдоним Hide My Email, отдаёт его сайту или сервису, а письма приходят на настоящий ящик. Но исследователь Тайлер Мёрфи, сооснователь сервиса EasyOptOuts, сообщил Apple, что реальный адрес можно узнать без сложной атаки.
Мёрфи впервые передал Apple информацию об уязвимости в июне 2025 года. По данным 404 Media, компания попыталась закрыть проблему в марте 2026 года. После этого исследователь снова проверил сервис и подтвердил, что утечка осталась.
Последний ответ Apple, по словам Мёрфи, пришёл в мае. Компания сообщила, что продолжает расследование. Публичного исправления или технического отчёта Apple пока не выпустила.
Точный механизм атаки не раскрыли ни Мёрфи, ни 404 Media. Это разумная пауза: если способ действительно простой, публикация деталей ударит по пользователям быстрее, чем Apple успеет выкатить патч.
Почему риск может затронуть миллионы пользователей
Apple в 2025 году превысила один миллиард платных подписок. Даже если Hide My Email использует только 1% платящих клиентов, речь идёт примерно о 10 млн человек, чьи реальные адреса могут оказаться раскрыты.
Для обычной почты это не мелочь. Настоящий адрес часто связан с банками, магазинами, аккаунтами Apple ID, рабочими сервисами и восстановлением паролей. Псевдоним как раз нужен, чтобы сайт не связывал человека с его основной почтой.
Похожие утечки с алиасами уже встречались в почтовых системах. Иногда виноват клиент, который «чинит» путь ответа и подставляет основной адрес. Иногда ошибается сервер, который неправильно работает с заголовками писем. В случае Apple деталей нет, поэтому точную причину пока не называем.
Но репутационный удар уже случился. Hide My Email не бесплатная игрушка в настройках, а часть платного iCloud+. Пользователь платит за приватность и ждёт, что реальная почта останется за занавеской.
Домен private.icloud.com может упростить блокировку алиасов
Apple отдельно планирует перевести адреса Hide My Email на собственный домен private.icloud.com. Такая схема сделает алиасы заметнее для сайтов, которые хотят получать настоящие контакты пользователей и могут просто отклонять адреса с этого домена.
Мёрфи предложил Apple приостановить продажи функции Hide My Email до закрытия утечки. Ответа на это предложение, по имеющимся данным, не было. Для компании с таким акцентом на приватность молчание выглядит хуже, чем признание ошибки.
Пока уязвимость описана без технических деталей, пользователям остаётся только оценивать риск. Apple не раскрыла сроки финального исправления, а последнее известное сообщение компании исследователю датировано маем 2026 года: расследование продолжается.