Новости Отправил письмо — узнал скрытый e-mail. Apple спустя год исправила уязвимость в «приватной» почте iCloud+

NewsMaker

I'm just a script
Премиум
28,539
46
8 Ноя 2022
Функция Apple «Скрыть e-mail» больше года сливала настоящие адреса пользователей.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
t4hrr2x61lbfvtj5wz3vzsspyifn13vj.jpg

<div itemprop="articleBody">Сервис, созданный для защиты настоящего адреса электронной почты, больше года мог выдавать его любому отправителю. Apple закрыла уязвимость в функции «Скрыть e-mail» только после того, как об этом написали СМИ , хотя получила первое сообщение о проблеме ещё в июне 2025 года.

Функция входит в платную подписку iCloud+ и создаёт случайные адреса в домене icloud.com. Пользователь может регистрироваться с ними на сайтах и получать письма, не раскрывая основной адрес. Вся корреспонденция автоматически пересылается в настоящий почтовый ящик.

Сооснователь сервиса EasyOptOuts Тайлер Мёрфи обнаружил, что отправитель мог узнать скрытый адрес пользователя. Когда он проверял уязвимость, она сработала во всех протестированных случаях. По словам специалиста, проблема затрагивала 100% адресов «Скрыть e-mail», которые проверили добровольцы.

Чтобы раскрыть настоящий адрес, было достаточно отправить письмо, которое почтовая система отклоняла как нежелательное. В сообщении об ошибке или журналах пересылки мог появиться адрес, который функция должна была скрывать. Иногда письмо блокировалось автоматически и даже не попадало в папку со спамом, поэтому пользователь не мог проверить, пытался ли кто-либо получить его данные.

Мёрфи сообщил Apple об уязвимости в июне 2025 года. Компания несколько раз заявляла, что изучает проблему или уже устранила её, однако когда её проверяли повторно, результат оставался прежним. Примерно через год специалист обратился в издание 404 Media, которое рассказало об ошибке в начале июля, но не раскрыло технические подробности, пока не вышло исправление.

Apple сообщила, что полностью устранила уязвимость 3 июля 2026 года. При этом специалисты EasyOptOuts считают, что последствия могут сохраняться. Почтовые службы часто долго хранят журналы пересылки, поэтому настоящие адреса пользователей могли остаться в системах сторонних компаний.

Авторы находки советуют считать потенциально раскрытыми все настоящие адреса, связанные с псевдонимами, созданными до 7 июля 2026 года. Почему выбран именно такой срок, в заявлении не уточняется.

После публикации материала против Apple также подали коллективный иск . Истцы требуют вернуть стоимость подписки пользователям, которые платили за функцию защиты адреса, и запретить компании вводить клиентов в заблуждение относительно её безопасности.
 
Источник новости
www.securitylab.ru

Похожие темы