Apple исправила серьезную уязвимость Hide My Email, но независимое тестирование поставило под вопрос заявления компании
Apple сообщила, что 3 июля 2026 года устранила опасную уязвимость в функции Hide My Email, входящей в состав iCloud+. Однако независимое тестирование показало, что спустя две недели после заявленного исправления проблема все еще воспроизводилась, что вызвало новые вопросы относительно эффективности обновления.
В чем заключалась проблема Hide My Email
Функция Hide My Email позволяет создавать случайные адреса электронной почты, которые пересылают письма на основной почтовый ящик пользователя. Благодаря этому можно регистрироваться на сайтах и сервисах, не раскрывая свой настоящий адрес электронной почты.
Именно эта конфиденциальность является главным преимуществом сервиса. Однако исследователи безопасности обнаружили, что при определенных условиях отправитель, уже обладавший конкретным псевдонимом (alias), мог узнать настоящий адрес электронной почты, связанный с ним.
При этом:
- пароли не раскрывались;
- учетные записи Apple не взламывались;
- доступ к почтовому ящику получить было невозможно.
Фактически проблема касалась именно потери анонимности, которую должна обеспечивать функция Hide My Email.
Apple работала над исправлением почти год
О существовании уязвимости Apple сообщили сооснователи сервиса EasyOptOuts Тайлер Мерфи и Бен Вайнер еще летом 2025 года. После этого между исследователями и компанией почти год продолжалась переписка, обмен результатами тестирования и проверки.
По словам исследователей:
- Apple несколько раз сообщала об устранении проблемы;
- после каждого такого заявления им удавалось снова воспроизвести уязвимость;
- окончательно Apple объявила о полном исправлении 3 июля 2026 года.
Независимое тестирование показало иной результат
Несмотря на официальное заявление Apple, журналисты AppleInsider провели собственное тестирование 17 июля 2026 года.
Во время проверки им удалось повторить сценарий, который позволял определить настоящий адрес электронной почты, связанный с псевдонимом Hide My Email.
По соображениям безопасности подробности эксплуатации уязвимости опубликованы не были, чтобы не создавать дополнительных рисков для пользователей.
При этом журналисты отмечают, что их эксперимент не доказывает, что проблема существовала абсолютно у всех пользователей или у всех почтовых сервисов. Тем не менее результаты ставят под сомнение заявление Apple о полном устранении уязвимости именно 3 июля.
[blog-product-8765, 8764, 8756, 8738, 8714-title-new_product]
Apple пока не объяснила расхождения
На данный момент компания не ответила на несколько важных вопросов:
- развертывалось ли исправление поэтапно;
- когда именно оно стало доступно всем пользователям;
- почему тестирование 17 июля все еще показывало наличие проблемы.
Именно отсутствие этих объяснений стало главной причиной дискуссии вокруг ситуации.
Насколько опасной была эта уязвимость
Несмотря на серьезность проблемы, эксперты подчеркивают, что ее практический риск был ограниченным.
Для потенциальной атаки требовалось:
- иметь конкретный псевдоним Hide My Email;
- проверять каждый адрес отдельно;
- выполнять действия индивидуально для каждого пользователя.

Также нет никаких подтверждений, что уязвимость использовалась в рамках масштабной или организованной кампании.
Стоит ли пользователям беспокоиться
Исследователи EasyOptOuts рекомендуют считать, что адреса, связанные с псевдонимами, созданными до 7 июля 2026 года, потенциально могли быть раскрыты.
Кроме того, даже если псевдоним был удален после исправления, информация могла сохраниться в журналах сторонних почтовых сервисов, если взаимодействие происходило ранее.
В то же время никаких доказательств массовой утечки данных или активной эксплуатации этой уязвимости пока не опубликовано.
Уже подан коллективный иск
После публичного раскрытия информации в США был подан коллективный иск против Apple.
Истцы требуют компенсации стоимости подписки и других возможных убытков. При этом в иске не утверждается, что адрес электронной почты заявителя действительно был раскрыт или что кто-либо воспользовался этой уязвимостью против него.
Стоит ли отказываться от Hide My Email
На сегодняшний день Apple заявляет, что проблема уже устранена, а сами исследователи также подтверждают, что уязвимость больше не воспроизводится.
Поэтому нет оснований полностью отказываться от использования Hide My Email. Однако пользователям стоит помнить, что любая информация, которая могла быть получена до исправления, не исчезнет автоматически со сторонних серверов или журналов.
Мнение AppleFun
На наш взгляд, эта история еще раз напоминает, что абсолютно безупречных систем защиты не существует. Хорошо, что Apple исправила проблему, однако пользователи также ожидают максимальной прозрачности в отношении подобных инцидентов. Именно открытость компании помогает сохранять доверие к ее сервисам.
FAQ
Что такое Hide My Email?
Hide My Email — это функция iCloud+, которая создает случайные адреса электронной почты. Они пересылают письма на ваш основной почтовый ящик, позволяя скрыть настоящий адрес при регистрации на сайтах и в приложениях.
Какую уязвимость обнаружили в Hide My Email?
Исследователи выяснили, что при определенных условиях отправитель, знавший конкретный псевдоним (alias), мог определить настоящий адрес электронной почты, связанный с ним. При этом получить доступ к учетной записи или переписке было невозможно.
Исправила ли Apple проблему?
Да. Apple сообщила, что устранила уязвимость в июле 2026 года. Независимое тестирование сначала поставило это под сомнение, однако сейчас и компания, и исследователи подтверждают, что проблема больше не воспроизводится.
Были ли скомпрометированы пароли или Apple Account?
Нет. Уязвимость не предоставляла доступ к паролям, Apple Account или содержимому почтового ящика. Она могла повлиять только на конфиденциальность адреса электронной почты.
