Apple novērš Hide My Email ievainojamību, kas atklāja lietotāju īsto e-pastu

Apple to apstiprināja novērsta liela drošības ievainojamība kas ietekmēja tās funkciju Slēpt manu e-pastu, kas integrēta pakalpojumā iCloud+. Kļūda ļāva ikvienam bez īpašām atļaujām atklāt īsto e-pasta adresi, kuru lietotājs plānoja slēpt aiz nejauša aizstājvārda. Uzņēmums izvietoja ielāpu 3. jūlijā saskaņā ar 404 Media, kas bija pirmais, kas atklāja problēmu tā paša mēneša sākumā.

Ziņas nāk līdzi ASV iesniegta kolektīva prasība pret Apple, kurā uzņēmums tiek apsūdzēts par to, ka tas ir reklamējis šo līdzekli kā privātuma rīku, vienlaikus apzinoties, ka tas nav pareizi darbojies vairāk nekā gadu. Korpuss ir izvirzījis vienu no funkcijām, ko visvairāk novērtē maksājošie iCloud+ un Apple One abonenti.

Neveiksmes izcelsme: kā varēja atklāt karalisko pastu

iCloud Slēpt manu e-pastu

Ievainojamību atklāja Tailers Mērfijs, EasyOptOuts līdzdibinātājskurš par to ziņoja Apple 2025. gada jūnijā. Kā viņš vēlāk paskaidroja ar savu partneri Benu Vaineru, problēma radās pasta serveru darbībā, saņemot ziņojumus, kas tika novirzīti uz Slēpt manu e-pasta aizstājvārdu. Ja e-pasts tika automātiski noraidīts kā surogātpasts (kas bieži notiek pat ar likumīgiem ziņojumiem), servera pārsūtīšanas žurnālos tika atklāta lietotāja īstā adrese.

Pētnieki to atklāja 100% no analizētajiem aizstājvārdiem bija izmantojamikas anulēja funkcijas privātuma solījumu. Satraucošākais ir tas, ka lietotājs nevarēja zināt, vai viņa adrese ir nopludināta, jo noraidītie e-pasta ziņojumi pat nenonāca surogātpasta mapē. “Mēs nezinām, cik bieži tika nopludinātas e-pasta žurnālos paslēptās adreses, taču daudziem lielākajiem pakalpojumu sniedzējiem noplūdi vienkārši izraisīja automātiska noraidīšana,” paziņojumā paskaidroja Mērfijs un Vainers.

Kas ir Slēpt manu e-pastu un kāpēc tas tiek izmantots?

iCloud Slēpt manu e-pastu

Paslēpt manu e-pastu, spāņu valodā pazīstams kā Slēpt manu e-pastu, ir ekskluzīva funkcija iCloud+ abonentiem un dažiem Apple One plāniem. Tas ļauj ģenerēt nejaušas un unikālas e-pasta adreses kas automātiski pārsūta ziņojumus uz lietotāja personīgo pastkasti. Tādā veidā, reģistrējoties vietnē, lietotnē vai biļetenā, nav nepieciešams dalīties ar īsto adresi, kas samazina surogātpastu un apgrūtina datu brokeru iespējas izsekot lietotāju aktivitātēm.

Apple uzsāka šo funkciju 2021. gadā un kopš tā laika miljoniem cilvēku to ir izmantojuši lai aizsargātu jūsu tiešsaistes privātumu. Uzņēmums to reklamē kā galveno rīku savā ekosistēmā, īpaši tiem, kam rūp savu personas datu izsekošana un drošība. Tāpēc atklājums, ka sistēma nebija tik hermētiska, kā uzskatīts, ir radījis lielu lietotāju neuzticību.

Apple atbilde un grupas prasība

iCloud Slēpt manu e-pastu

Apple apliecināja 404 Media, ka 3. jūlija ielāps pilnībā novērš ievainojamību. Tomēr uzņēmums jau divas reizes (2026. gada martā un 30. jūnijā) bija paziņojis, ka problēma ir atrisināta, taču pētnieki pārbaudīja, ka tā joprojām ir aktīva. Tikai pēc tam, kad mediji 1. jūlijā publicēja savu izmeklēšanu, Apple rīkojās ātri un izlaida ielāpu, kas šoreiz ir nostrādājis.

Neskatoties uz tehnisko labojumu, Speciālisti brīdina, ka risks nav pilnībā izzudis. Jebkuri Slēpt manu e-pasta aizstājvārdi, kas izveidoti pirms 2026. gada 7. jūlija, iespējams, ir reģistrēti trešo pušu žurnālos, un šī informācija joprojām var tikt glabāta e-pasta serveros, kas nav Apple. Tāpēc viņi iesaka ģenerēt jaunus aizstājvārdus, lai turpmāk garantētu privātumu.

Grupas prasība, kas iesniegta federālajā tiesā Kalifornijā, ir vērsta uz ka Apple atdod naudu par abonementiem visiem lietotājiem, kuri maksāja par iCloud+, uzticoties, ka viņu e-pasts ir aizsargāts. Prasītājs Entonijs Alvaress apgalvo, ka uzņēmums zināja par kļūmi kopš 2025. gada jūnija un nav to novērsis, vienlaikus turpinot iekasēt maksu par pakalpojumu, kas nepildīja solīto. Lieta varētu ietekmēt miljoniem abonentu, ja tiesnesis to atzīs par kolektīvu prasību.

Šis incidents uzsver, cik svarīgi ir nodrošināt ierīču atjaunināšanu un uzņēmumiem ātri reaģēt uz drošības ziņojumiem. Lai gan Apple ir novērsis šo robu, uzticība vienai no tās vadošajām privātuma funkcijām ir nopietni iedragāta, un tiesas process noteiks, vai uzņēmumam ir jāuzņemas atbildība par laiku, kad kļūda bija aktīva, nepaziņojot saviem klientiem.