Funkcija Slēpt manu iCloud+ e-pastukas ir viens no populārākajiem privātuma rīkiem Apple abonentu vidū, ir bijis apdraudēts vairākus mēnešus, lietotājiem nezinot. Drošības trūkums ļāva trešajām pusēm atklāt faktisko ar kontu saistīto e-pasta adresi, tādējādi pilnībā pārkāpjot funkcijas mērķi. Uzņēmums ir apstiprinājis, ka problēma tagad ir novērsta ar ielāpu, kas tika izdots jūlija sākumā, taču incidents ir atstājis bažu pēdas un juridisku darbību.
Kļūda, ko atklāja pētnieks Tailers Mērfijs un 404 Media, ietekmēja visus iCloud+ plānus. Ievainojamība tika aktivizēta, kad e-pasts, kas tika nosūtīts uz slēptu adresi, tika noraidīts kā mēstule. no Apple servera. Toreiz sistēmas žurnālos tika rādīta lietotāja īstā adrese, nevis anonīmā adrese, atklājot viņa identitāti, ietekmētajai personai to nepamanot, jo šie ziņojumi pat nesasniedza surogātpasta mapi.
Kā darbojās drošības trūkums?

Funkcija Slēpt manu e-pastu ļauj ģenerēt nejaušas adreses, kas pārsūta ziņojumus uz galveno e-pastu. Vaina bija surogātpasta e-pasta automātiskās noraidīšanas procesā.. Ja ziņojums tika atzīmēts kā surogātpasts un netika piegādāts, pasta servera žurnālos tika reģistrēta adresāta faktiskā adrese. Tas nozīmēja, ka jebkurš sūtītājs vai sistēmas administrators varēja piekļūt šai informācijai, pārkāpjot apsolīto anonimitāti.
Turklāt lietotāji nevarēja zināt, vai viņu īstā adrese ir atklāta, jo noraidītie e-pasta ziņojumi neparādījās nevienā mapē. Vienīgais veids, kā to pārbaudīt, bija servera žurnāloskam abonentiem nav piekļuves. Tas radīja nenoteiktības situāciju, kas ilga vairāk nekā gadu.
Garais ceļš līdz risinājumam

Pētnieks Tailers Mērfijs par kļūdu ziņoja Apple 2025. gada jūnijā. Uzņēmums apgalvoja, ka to ir novērsis 2026. gada martā, taču neatkarīga pārbaude parādīja, ka problēma joprojām pastāv. Tikai 2026. gada 3. jūlijā Apple izlaida galīgo ielāpu kas, pēc uzņēmuma domām, pilnībā novērš ievainojamību. Lietas publicēšana 404 Media paātrināja reaģēšanu, lai gan tad kaitējums jau bija nodarīts.
Risinājuma kavēšanās izraisījusi spēcīgu juridisku reakciju. Kalifornijā pret Apple ir ierosināta kolektīva prasība par nepatiesu reklāmu un patērētāju tiesību aizsardzības likumu pārkāpšanu. Prasītāji apgalvo, ka uzņēmums turpināja reklamēt Hide My Email kā drošu rīku, kamēr tas zināja, ka šis trūkums pastāv, un ka tas neinformēja abonentus par risku.
Pastāvīgi riski un padomi lietotājiem

Lai gan plāksteris šobrīd ir aktīvs, eksperti brīdina, ka briesmas nav pilnībā izzudušas. Ārējo pasta serveru žurnālos var būt saglabātas faktiskās adreses saistīti ar aizstājvārdiem, kas izveidoti pirms 3. jūlija. Tā kā šie žurnāli tiek glabāti ilgu laiku, informācija joprojām var būt pieejama trešajām pusēm. Tāpēc pētnieki iesaka ģenerēt jaunus Slēpt manu e-pasta aizstājvārdus visiem kontiem, kas ir izmantoti pirms šī datuma.
Apple savukārt apliecina, ka ielāps atrisina problēmu un ka nav pierādījumu, ka ievainojamība būtu masveidā izmantota. Uzņēmums mudina lietotājus regulāri atjaunināt savas ierīces lai gūtu labumu no jaunākajiem drošības uzlabojumiem. Tomēr šis gadījums ir apšaubījis vienas no iCloud+ galvenajām funkcijām uzticamību un atgādinājis abonentiem, cik svarīgi ir sekot līdzi visiem atjauninājumiem.

Paslēpt manu e-pasta ievainojamība ir bijusi auksta ūdens šļakata daudziem lietotājiem, kuri akli uzticējās Apple solītajam privātumam. Lai gan kļūda tagad ir novērsta, iespējamā reālo adrešu noplūde vairāk nekā gadu un notiekošā kolektīvās prasības prāva skaidri parāda, ka pat populārākie pakalpojumi nav bez riska. Labākais, ko abonenti var darīt, ir mainīt savus aizstājvārdus un sekot līdzi atjauninājumiem, lai izvairītos no lielām bailēm.