Содержание
Hide My Email в iCloud+ оказался уязвим: реальный адрес почты за случайным алиасом, по данным 404 Media, может раскрыть почти любой человек. Исследователь сообщил Apple о проблеме еще в июне 2025 года, но баг до сих пор не закрыли полностью.
Технические детали уязвимости не раскрывают, потому что она остается рабочей. Это редкий случай, когда такая осторожность выглядит не перестраховкой, а нормальной гигиеной. Если сервис продает приватность, публикация инструкции по взлому только расширит круг пострадавших.
Уязвимость Hide My Email проверили на реальном алиасе
404 Media проверила проблему на одном из собственных адресов Hide My Email и подтвердила, что уязвимость воспроизводится. Исследователь Тайлер Мерфи, сооснователь EasyOptOuts, тестировал баг с добровольцами. По его словам, уязвимыми оказались 100% проверенных алиасов.
Hide My Email работает как прослойка между пользователем и внешним сервисом. Человек регистрируется не с настоящей почтой, а со случайным адресом. Письма приходят на алиас, а Apple пересылает их на реальный ящик.
Идея простая и полезная. Сайт получает одноразовый контакт, а пользователь меньше светит основной адрес. Это помогает против спама, утечек баз и нежелательной идентификации.
В этой истории неприятен не сам факт бага. Уязвимости находят у всех крупных компаний. Неприятен срок: Мерфи передал Apple описание проблемы и шаги для повторения больше года назад.
Apple признала отчет, но исправление затянулось
По хронологии Мерфи, Apple получила отчет в июне 2025 года. Через месяц компания ответила, что изучает проблему. В марте 2026 года Apple сообщила исследователю, что устранила баг недавним изменением системы.
Мерфи снова проверил уязвимость и увидел, что она никуда не исчезла. Он отправил Apple дополнительные данные. Компания ответила, что расследование продолжается.
В мае 2026 года Apple снова попросила Мерфи не раскрывать проблему публично до завершения проверки. Исследователь предложил временно остановить создание новых адресов Hide My Email. Так Apple могла бы снизить риск для пользователей, пока готовит патч.
Признаков, что Apple пошла на этот шаг, нет. К концу мая компания сообщила, что рассчитывает закрыть проблему обновлением безопасности в ближайшие недели.
Мерфи объяснил решение о публичном раскрытии прямо: «Hide My Email раскрывает адреса электронной почты, которые должны быть скрыты. Мы сообщили Apple о проблеме и передали инструкции по воспроизведению больше года назад. Мы не знаем, почему ее не исправили, но больше не чувствуем себя комфортно, продолжая ждать».
Риск не только в спаме
Главная угроза здесь не в том, что на основной ящик начнут сыпаться промописьма. Бесплатные сайты для поиска людей могут связать email с именем, адресом, телефоном и другими персональными данными. Для части пользователей Hide My Email был не удобством, а слоем личной безопасности.
Это особенно критично для людей, которые используют алиасы при общении с незнакомыми сервисами, продавцами или сторонними площадками. Если реальная почта раскрывается, цепочка приватности рвется в самом слабом месте.
У Apple уже был спорный сдвиг вокруг этой функции. В июне 2026 года стало известно, что компания перевела Hide My Email на отдельный домен private.icloud.com. Такое решение может упростить блокировку iCloud-алиасов для платформ, которым не нравятся одноразовые адреса.
Пока Apple публично не описала механизм уязвимости и не назвала точную дату патча. Последний конкретный ориентир от компании — обещание исправления в обновлении безопасности, которое она ожидала выпустить после конца мая 2026 года.