КИБЕРБЕЗОПАСНОСТЬ

Уязвимость в Hide My Email раскрывает реальные адреса Apple

100% протестированных адресов Hide My Email оказались уязвимы: анонимные ящики Apple можно связать с реальной почтой пользователей.

✍️ Редакция iTech News | 02.07.2026 | ⏱ 4 мин | Источник: Engadget

Функция Hide My Email, за которую пользователи iCloud+ платят именно ради приватности, может работать с неприятной оговоркой: анонимный адрес не всегда остается анонимным. В ограниченных тестах команды EasyOptOuts уязвимыми оказались 100% проверенных адресов, а для русскоязычной IT-аудитории это еще одно напоминание, что «маскирование» контактов и реальная защита данных — не одно и то же.

Об этом сообщает Engadget со ссылкой на расследование 404 Media. Речь идет о функции Apple, которая позволяет подписчикам iCloud+ создавать одноразовые или псевдонимные адреса вместо своей основной почты. Идея понятная и здравая: меньше спама, меньше трекеров, меньше шансов, что в очередной утечке всплывет ваш реальный ящик. Проблема в том, что обнаруженная уязвимость, по данным издания, позволяет злоумышленникам связать скрытый адрес с настоящим email пользователя.

Детали эксплойта публично не раскрываются — именно из-за риска для пользователей Apple. Но известно главное: проблему обнаружила команда EasyOptOuts, а ее CEO Тайлер Мерфи утверждает, что компания сообщила Apple о механике атаки и способе воспроизведения еще год назад. После этого, по его словам, переписка с Apple шла в вялом, но знакомом многим исследователям режиме: проблему изучают, решение готовится, исправление якобы уже разворачивается. На практике, как пишет Engadget, Мерфи и журналист 404 Media Джозеф Кокс все равно смогли воспроизвести уязвимость для материала.

Самая неприятная часть истории даже не в факте бага, а в временной шкале. Если верить словам EasyOptOuts, речь не о свеженайденной дыре, а о проблеме, о которой Apple знала как минимум около года. Для сервисов приватности это особенно токсичный сценарий: пользователю продают снижение рисков, а затем выясняется, что риск не исчез, а просто переехал на уровень, который невозможно проверить снаружи. Когда ломается обычная второстепенная опция, это неприятно. Когда ломается функция с прямым обещанием скрыть личные данные, удар уже не только по безопасности, но и по доверию к продукту.

Важно и то, как именно используется Hide My Email. Для части аудитории это просто защита от назойливых рассылок. Но у разработчиков, фаундеров, рекрутеров и людей, которые часто тестируют новые сервисы, функция решает более серьезную задачу: изолирует основной адрес от регистраций в десятках SaaS-инструментов, маркетинговых форм и партнерских кабинетов. В такой модели даже частичная деанонимизация ломает весь смысл конструкции. Если скрытый адрес можно сопоставить с настоящим, дальше включается обычная экономика атак: профилирование, сбор контактных графов, подготовка фишинга, привязка активности к конкретному человеку или компании.

Для корпоративного сегмента здесь вообще мало утешительного. Во многих командах личные и рабочие сценарии давно смешаны: кто-то подписывается на ранние доступы с Apple-адресами, кто-то заводит таким способом тестовые аккаунты, кто-то отделяет внешние коммуникации от основного ящика руководителя или ключевого сотрудника. Если анонимный слой можно пробить, сервис превращается не в барьер, а в декорацию. Причем особенно неудобную: она создает у сотрудников ложное чувство безопасности, а это в security-практике обычно опаснее, чем честное отсутствие защиты.

История хорошо ложится в более широкий тренд последних лет. Big Tech активно продает приватность как понятный пользовательский интерфейс: одна кнопка, одна галочка, один тумблер — и ваши данные вроде бы под контролем. Apple строила на этом заметную часть своей репутации, особенно на фоне рекламных бизнес-моделей конкурентов. Но такие кейсы быстро возвращают рынок к скучной инженерной истине: privacy-фича — это не маркетинговое обещание, а набор конкретных механизмов, которые либо выдерживают злоупотребление, либо нет. Красивое название и иконка с замочком здесь помогают примерно так же, как зонт в серверной.

Отдельный вопрос — почему уязвимость, если верить источнику, не была устранена за год. Внешне возможны два сценария, и оба для Apple неудобны. Первый: проблему трудно исправить без переделки внутренних потоков маршрутизации и логики сопоставления адресов. Второй: компания недооценила практический риск и слишком долго держала баг в очереди. Ни один из вариантов не звучит хорошо для сервиса, который упакован как инструмент приватности по подписке. При этом Engadget уточняет, что редакция обратилась к Apple за комментарием и обновит материал, если компания ответит. На момент публикации реакции Apple не было.

Для разработчиков и продуктовых команд из этой истории есть вполне прикладной вывод. Если в продукте есть функция, которая обещает анонимизацию, псевдонимизацию или «скрытие» идентификатора, ее нельзя оценивать по UX-описанию. Нужно отдельно проверять модель угроз: можно ли связать скрытый идентификатор с реальным через побочные каналы, служебную логику, предсказуемые шаблоны или ошибки интеграции. В privacy-функциях провал чаще всего случается не в лозунге, а в стыке систем: маршрутизация, почтовые заголовки, токены, реферальные цепочки, восстановление аккаунта, аналитические события. Пользователь видит маску. Атакующий смотрит, не просвечивает ли лицо.

Теперь интрига сводится к трем вещам: подтвердит ли Apple проблему публично, насколько широк ее реальный охват и ограничится ли история точечным патчем или потребует пересмотра самой архитектуры Hide My Email. Для рынка сервисов приватности это неприятный, но полезный тест: обещание «мы скроем ваши данные» больше не продается само по себе, его придется подтверждать устройством системы. Проверить первоисточник с цитатами и формулировками можно в материале Engadget.

Поделиться: Telegram X LinkedIn