КИБЕРБЕЗОПАСНОСТЬ

Баг в Hide My Email у Apple мог раскрывать реальные адреса

В ограниченных тестах уязвимость затронула 100% адресов Hide My Email: исследователь утверждает, что функция Apple может раскрывать реальную почту.

✍️ Редакция iTech News | 02.07.2026 | ⏱ 4 мин | Источник: TechCrunch
🚨

У Apple снова проблемы с приватностью, и на этот раз речь о функции, которая как раз должна была скрывать пользователя. Исследователь Тайлер Мерфи утверждает, что баг Hide My Email позволяет раскрывать реальный адрес электронной почты, а в его ограниченных тестах уязвимыми оказались 100% проверенных адресов. Для разработчиков, продуктовых команд и IT-бизнеса это неприятное напоминание: даже встроенные privacy-инструменты крупных платформ не стоит считать безусловной гарантией анонимности.

О проблеме сообщает TechCrunch со ссылкой на публикацию 404 Media и исследователя Тайлера Мерфи, сооснователя сервиса EasyOptOuts. По его словам, он предупредил Apple о баге больше года назад, но исправления до сих пор не увидел. Детали атаки публично не раскрываются именно потому, что ее можно использовать на практике. Мерфи отдельно подчеркнул, что все попытки эксплуатации, которые он проводил, были успешными.

Сама функция Hide My Email давно продается как удобный слой приватности в экосистеме Apple. Пользователь получает одноразовый или подменный адрес, через который можно регистрироваться в приложениях, сервисах и рассылках, не светя основной e-mail. Логика понятная и для массового пользователя, и для корпоративной среды: меньше утечек, меньше спама, меньше шансов, что адрес быстро окажется в базах брокеров данных, маркетинговых платформах или просто в очередной серой CRM. Если же баг Hide My Email действительно позволяет деанонимизировать адрес, ценность этой схемы резко падает.

Здесь важен не только сам факт потенциальной ошибки, но и ее возможные последствия. Мерфи говорит, что публичные people-search сайты позволяют довольно быстро связать e-mail с другими персональными данными. Проще говоря, раскрытие реального адреса может стать не локальной неприятностью, а точкой входа к телефону, домашнему адресу, профилям в соцсетях и прочим следам пользователя в интернете. Для обычного человека это риск спама и фишинга. Для сотрудников компаний, основателей стартапов, публичных экспертов и людей, скрывающих личные контакты по соображениям безопасности, цена ошибки уже заметно выше.

Особенно неловко эта история выглядит на фоне репутации Apple. Компания годами строила маркетинг вокруг идеи, что приватность у нее не декоративная настройка, а часть продукта. Но именно поэтому каждый подобный кейс бьет сильнее, чем у конкурентов, которые никогда не обещали слишком многого. TechCrunch напоминает как минимум о двух похожих эпизодах. В 2022 году Apple подали в суд после сообщений о том, что приложения на iPhone продолжали отправлять аналитические данные даже при включенном ограничении iPhone Analytics. В 2023-м исследователи заявили, что еще одна privacy-функция, связанная с рандомизацией MAC-адресов для Wi‑Fi, фактически могла раскрывать реальный идентификатор устройства. Формулировка в обоих случаях разная, но общий вывод неприятный: у privacy-обещаний есть технический слой, и именно он регулярно оказывается слабым местом.

Для рынка это не просто новость про Apple и еще один баг. Это хороший повод пересмотреть, как бизнес вообще относится к встроенным механизмам анонимизации. Если продуктовая команда считает, что "адрес скрыт платформой" и на этом модель угроз закрыта, значит модель угроз составлена слишком оптимистично. Разработчикам стоит исходить из того, что любой посредник между пользователем и сервисом может дать сбой. Значит, не нужно собирать лишние контакты, не нужно завязывать критичные сценарии безопасности на один канал связи, и точно не стоит воспринимать маскировку e-mail как замену нормальной архитектуре защиты персональных данных.

Есть и практический вывод для B2B и HR-сценариев. Многие сервисы используют почту как устойчивый идентификатор пользователя: для регистрации, скоринга, антифрода, привязки аккаунтов, найма, верификации подрядчиков, маркетинга и ретаргетинга. Если подменный адрес внезапно можно связать с реальным, меняется весь баланс между удобством и приватностью. Сервис, который формально "не знает" настоящую почту клиента, может внезапно оказаться в ситуации, где ее знает кто-то еще, причем не по API и не по договору. Для compliance-команд это тоже сигнал: в документации и публичных обещаниях о приватности лучше аккуратно разделять то, что контролирует сама компания, и то, что делегировано платформе.

Пока в этой истории не хватает главного: публичной технической позиции Apple и сроков исправления, если компания подтвердит проблему. Но уже сейчас видно, что цена ошибок в privacy-функциях растет быстрее, чем терпимость пользователей к таким ошибкам. Когда инструмент называется Hide My Email, от него ждут не маркетинговой метафоры, а буквального результата. Если же защита работает только до первого исследователя с терпением и правильной методикой, вопросы будут не только к конкретному багу, но и к самому подходу Apple к проверке своих обещаний о приватности.

Поделиться: Telegram X LinkedIn