ВідНаталя ЗарудняГоловна редакторкаГоловна редакторка та засновниця CyberCalm. Має понад 10-річний досвід у сфері кібербезпеки та технологічної журналістики. Пише про захист даних, мобільну безпеку, штучний інтелект та соціальні мережі.Підписуйтесь: 23.07.2026 Поділитися 4 хв. читання
Компанія Apple оголосила про виправлення вразливості в функції Hide My Email сервісу iCloud+, яка дозволяла третім сторонам отримувати доступ до справжньої електронної адреси користувача — тієї, яку функція мала приховувати. Оновлення було впроваджено 3 липня, проте незалежні експерти та дослідники, які виявили проблему, попереджають: для адрес, створених до цієї дати, загроза повністю не минула.
Зміст
- Як функціонувала уразливість
- Apple була поінформована про проблему понад рік
- Ризик для старих адрес залишається
- Проти Apple подано груповий позов
- Рекомендації для користувачів
Як функціонувала уразливість
Hide My Email («Приховати мою електронну адресу») є частиною платного сервісу iCloud+. Ця функція генерує унікальні адреси-псевдоніми на домені @icloud.com, які перенаправляють усі листи на справжню поштову скриньку власника. Замість того, щоб вказувати свою основну адресу на різних вебсайтах чи в додатках, користувачі можуть створювати для кожного окремі тимчасові адреси. Виявлена вразливість дозволяла відправнику, який вже мав доступ до такої прихованої адреси, з’ясувати справжню поштову адресу. За інформацією видання 404 Media, механізм був доволі простим: достатньо було надіслати на приховану адресу лист, який поштовий сервер відхилив як спам. У відповідь, у журналах доставки, що поверталися відправнику, могла міститися справжня адреса. Небезпека полягала в тому, що навіть легітимні листи іноді помилково позначаються як спам, що могло призвести до розкриття адреси непомітно для користувача.
Apple була поінформована про проблему понад рік
Співзасновник сервісу EasyOptOuts, Тайлер Мерфі, вперше повідомив Apple про цю ваду в червні 2025 року. Протягом наступних місяців компанія досліджувала питання, а потім заявила про його вирішення, однак Мерфі щоразу демонстрував, що експлойт досі працює. Не будучи впевненим, що Apple належним чином усуне проблему, він звернувся до видання 404 Media, яке опублікувало своє розслідування 1 липня — майже через рік після того, як компанія дізналася про уразливість. Тоді деталі експлуатації не були розголошені, щоб запобігти їхньому використанню сторонніми особами. Виправлення від Apple було розгорнуто 3 липня, незабаром після публікації, і компанія повідомила 404 Media, що проблема повністю вирішена.
Ризик для старих адрес залишається
Навіть після впровадження оновлення, дослідники не вважають дані користувачів цілком захищеними. За словами Мерфі та його співзасновника Бена Вайнера, будь-яка прихована адреса, пов’язана з псевдонімом Hide My Email, створеним до 7 липня 2026 року, може вважатися потенційно розкритою, оскільки вона могла залишитися в логах сторонніх поштових сервісів. Це пов’язано з тим, що журнали пересилання пошти часто зберігаються, а листи, позначені як спам, могли розкрити приховану адресу ще до того, як було впроваджено виправлення.
Сумніви підсилило й незалежне тестування: видання AppleInsider 17 липня змогло відтворити проблему — через два тижні після заявленої Apple дати виправлення. Компанія не надала пояснень щодо розбіжності в датах і не уточнила, чи розгортався патч поетапно. На момент публікації AppleInsider повідомило, що більше не може відтворити цю проблему.
Проти Apple подано груповий позов
Ця ситуація вже мала юридичні наслідки. Житель Каліфорнії Ентоні Альварез подав клопотання про груповий позов, звинувативши Apple у введенні клієнтів в оману щодо приватності функції Hide My Email, за яку компанія стягувала плату. Позов вимагає повного відшкодування абонентської плати за функцію та судової заборони щодо «оманливої практики» Apple. За словами позивача, компанія знала про цю проблему більше року, але продовжувала отримувати прибуток від сервісу та його обіцянок щодо конфіденційності. Apple офіційно не коментувала ані цю вразливість, ані судовий позов.
Рекомендації для користувачів
Для тих, хто використовує Hide My Email, фахівці рекомендують створити нові адреси-псевдоніми для сервісів, де раніше використовувалися адреси, згенеровані до 7 липня 2026 року. Важливо розуміти, що видалення старої адреси-псевдоніма не знищує дані, які могли вже потрапити до журналів сторонніх поштових операторів. Повністю відмовлятися від цієї функції немає причин — уразливість не розкривала паролі, не надавала доступу до поштової скриньки та не компрометувала обліковий запис Apple. Її основним наслідком стала втрата тієї приватності, заради якої користувачі й обирають Hide My Email.
Залиште це поле порожнім
Привіт! Раді знайомству!
Ми не надсилаємо спам! Додаткову інформацію можна знайти в нашій політиці конфіденційності.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
ТЕГИ:AppleHide My EmailiPhoneЕлектронна поштаСмартфони Поділитися Facebook Threads Копіювати посилання Друк Попередній матеріал
5G в Україні: мережа пʼятого покоління запрацювала в Києві — де ловити сигнал і що далі Наступний матеріал
Як відкликати лист в Outlook: коли це працює, а коли — ні
Найпопулярніше
Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні
18.08.2026
Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків
17.08.2026
Як змінити обліковий запис Google за замовчуванням на Android
16.08.2026
ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг
17.08.2026
Шифрування повідомлень у месенджерах: як налаштувати?
14.08.2026
Рекомендовано
Смартфон
Як підписати PDF на смартфоні: інструкція для iPhone та Android
14.08.2026
Кібербезпека
Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися
13.08.2026
Партнерські матеріали
Смартфон проти камери у 2026 році: коли мобільної камери вже замало
10.08.2026
Смартфон
Як налаштувати батьківський контроль на iPhone: актуальна інструкція для iOS 26
10.08.2026
Джерело
