Apple исправила уязвимость Hide My Email, раскрывавшую настоящие адреса пользователей

Apple исправила уязвимость в функции Hide My Email, которая позволяла злоумышленникам определять настоящий адрес электронной почты, скрывающийся за случайным алиасом. О проблеме стало известно летом 2025 года, а на выпуск фикса компании потребовался год.

Hide My Email — опция в подписке iCloud+, которая создаёт уникальные адреса-посредники. Письма, отправленные на такие адреса, автоматически пересылаются в основной почтовый ящик пользователя. Благодаря этому сайты, приложения и отправители не могут узнать постоянный адрес владельца аккаунта.

Опция появилась в 2021 году, а в июне 2025 года сооснователи сервиса удаления персональных данных EasyOptOuts нашли в ней уязвимость. Они заметили, что некоторые письма, отправленные через адреса Hide My Email, отклонялись как спам. При этом сформированное сервером сообщение об ошибке содержало настоящий адрес пользователя, на который Apple должна была переслать письмо.

Таким образом, отправителю достаточно знать конкретный алиса Hide My Email и добиться отклонения письма. Настоящий адрес мог появиться в описании SMTP-ошибки с кодом 550 или 552, а затем сохраниться в журналах почтового сервера или платформы для массовых рассылок. Исследователи отмечали, что им удалось раскрыть все адреса из тестовой выборки.

EasyOptOuts впервые уведомила Apple о проблеме 11 июня 2025 года, а через два дня отправила воспроизводимый сценарий атаки. В марте 2026 года компания заявила, что устранила ошибку, но исследователи снова смогли раскрыть настоящий адрес. Аналогичная ситуация повторилась 30 июня: Apple сообщила об исправлении, однако тесты EasyOptOuts показали, что уязвимость по-прежнему работает.

После публикации информации в СМИ Apple снова заявила, что работает над фиксом. Уже 14 июля журналисты заметили, что получить адрес электронной почты больше не получается, а через неделю Apple официально сообщила о релизе исправления.

Исправление предотвращает новые утечки, но не удаляет адреса, которые ранее могли попасть в журналы сторонних почтовых сервисов. Некоторые компании хранят SMTP-логи месяцами или годами, поэтому исследователи рекомендуют считать потенциально раскрытыми все постоянные адреса, связанные с алиасами Hide My Email, созданными до 7 июля 2026 года.

Источник: habr.com

0 0 голоса
Рейтинг новости
1
0
Подписаться
Уведомить о
0 комментариев