Apple повідомила про усунення вразливості у функції «Сховати e-mail», через яку стороння людина могла дізнатися справжню електронну адресу користувача. Помилка існувала понад рік і фактично нівелювала головне призначення одного з ключових інструментів конфіденційності iCloud+.
За інформацією видання 404 Media, Apple розгорнула виправлення 3 липня 2026 року. Представник компанії заявив, що проблема була повністю усунена. Однак ситуація виявилася складнішою: незалежна перевірка AppleInsider нібито дозволила повторити витік уже після дати, названої Apple. Тому наразі коректніше говорити про заявлене компанією виправлення, а не про беззаперечно підтверджене повне закриття всіх сценаріїв атаки.
Як працювала помилка у функції «Сховати e-mail»
Функція «Сховати e-mail» входить до складу платної підписки iCloud+ і дозволяє створювати випадкові адреси-псевдоніми. Їх можна використовувати для реєстрації в інтернет-магазинах, застосунках, онлайн-сервісах, розсилках або під час листування, не повідомляючи співрозмовнику основну адресу електронної пошти.
Листи, надіслані на такий псевдонім, автоматично переспрямовуються до справжньої поштової скриньки користувача. Відправник при цьому повинен бачити лише згенеровану Apple адресу, а не особисту пошту власника облікового запису.
Вразливість була пов’язана з обробкою повідомлень, які сервери Apple не могли доставити. Зловмиснику було достатньо надіслати спеціально сформований або потенційно небажаний лист на приховану адресу. У певних випадках система відхиляла повідомлення, наприклад через спрацювання антиспам-фільтра, а потім надсилала відправнику автоматичне повідомлення про помилку.
Проблема полягала в тому, що в такій технічній відповіді могла з’явитися справжня адреса електронної пошти, на яку Apple переспрямовувала повідомлення. Таким чином, механізм, створений для приховування особистих даних, сам розкривав їх через службове повідомлення поштового сервера.
Apple знала про проблему більше року
Дослідник безпеки Тайлер Мерфі, співзасновник сервісу EasyOptOuts, повідомив Apple про вразливість 13 червня 2025 року. За його словами, компанія отримала опис проблеми та інструкцію, яка дозволяла її відтворити.
На початку 2026 року Apple нібито вже намагалася закрити витік. Проте подальші перевірки показали, що спосіб розкриття адреси продовжував працювати. Ще одна спроба виправлення могла бути здійснена наприкінці червня, але й вона не усунула проблему остаточно.
404 Media опублікувало матеріал про вразливість 1 липня після того, як журналісти самостійно підтвердили можливість дізнатися справжню адресу за псевдонімом «Сховати e-mail». Технічні подробиці спочатку навмисно не розкривалися, щоб не спростити масове використання помилки.
За даними видання, вже 3 липня Apple внесла зміни, які мали закрити витік. Компанія не випускала цього дня окремих оновлень iOS, iPadOS або macOS, тому виправлення, найімовірніше, було реалізоване на серверній стороні iCloud. У такому разі користувачам не потрібно було самостійно завантажувати нову прошивку.
Чому твердження про повне виправлення викликало сумніви
Попри заяву Apple, видання AppleInsider повідомило, що змогло відтворити проблему приблизно через два тижні після ймовірного розгортання виправлення. Це може означати, що зміни поширювалися поступово, закрили не всі варіанти помилки або залишили окремі нестандартні сценарії витоку.
Водночас інші профільні ресурси, зокрема The Hacker News та Engadget, із посиланням на 404 Media повідомили, що основний механізм розкриття адреси через повідомлення про недоставлений лист був заблокований.
Поки Apple не опублікує окремий технічний документ або запис у переліку оновлень безпеки, незалежно оцінити масштаб і повноту виправлення буде складно. Серверні зміни мають перевагу у швидкості розгортання, але користувачі не бачать номера версії, опису патча та переліку закритих сценаріїв.
Чи могли старі адреси вже потрапити до сторонніх баз
Навіть після остаточного виправлення серверної помилки не можна виключати, що частина реальних адрес уже збереглася в журналах поштових серверів, антиспам-системах або базах компаній, які надсилали повідомлення на псевдоніми iCloud+.
Дослідники звертають увагу, що витік міг відбутися не лише внаслідок навмисної атаки. Звичайний легітимний лист також міг бути помилково відхилений, після чого сервер надсилав технічну відповідь із зайвою інформацією. У такому разі відправник міг отримати справжню адресу користувача, навіть не намагаючись обійти захист.
Особливо уважними варто бути власникам псевдонімів, створених до липня 2026 року. Видалення або деактивація старої адреси «Сховати e-mail» не прибере дані з журналів сторонніх поштових сервісів, якщо витік уже відбувся.
Що це означає для українських користувачів Apple
В Україні «Сховати e-mail» активно використовують для реєстрації в інтернет-магазинах, закордонних сервісах, програмах лояльності, маркетплейсах і мобільних застосунках. Функція особливо корисна в ситуаціях, коли користувач не впевнений, як компанія зберігатиме його дані та чи не передасть адресу рекламним партнерам.
Сам факт розкриття електронної пошти не надає сторонній людині доступу до Apple ID, фотографій, файлів iCloud або банківських застосунків. Проте реальна адреса може бути використана для персоналізованого фішингу, підбору викрадених паролів з інших витоків, пошуку профілів у соціальних мережах або надсилання переконливих підроблених повідомлень від імені Apple, банку чи служби доставки.
Для українців ризик додатково посилюється великою кількістю шахрайських розсилок, пов’язаних із доставкою посилок, виплатами, банківськими рахунками та підтвердженням Apple ID. Знаючи справжню адресу, зловмисник може підготувати значно правдоподібніше повідомлення.
Що варто зробити власникам iCloud+
- Перевірити список створених псевдонімів у меню «Параметри» — Apple ID — iCloud — «Сховати e-mail».
- Деактивувати адреси, які більше не використовуються або були створені для ненадійних сервісів.
- Не використовувати одну й ту саму основну пошту для Apple ID, банківських сервісів, криптовалютних платформ і публічних реєстрацій.
- Увімкнути двофакторну автентифікацію для Apple ID та всіх важливих облікових записів.
- Не переходити за посиланнями в листах із вимогою терміново підтвердити пароль, оплату або особисті дані.
- Перевіряти домен відправника та відкривати налаштування Apple ID безпосередньо через пристрій, а не через посилання з електронної пошти.
Репутаційна проблема для Apple важливіша за сам механізм помилки
З технічного погляду ця вразливість не була зламом шифрування iCloud або прямим доступом до облікового запису. Помилка виникла у службовій логіці поштової системи, яка додавала конфіденційну адресу до автоматичної відповіді про недоставлене повідомлення.
Однак для Apple ситуація є особливо чутливою. Компанія роками просуває конфіденційність як одну з головних переваг своєї екосистеми, а «Сховати e-mail» продається саме як спосіб не передавати справжню адресу стороннім сервісам. Тому затримка більш ніж на рік між першим повідомленням дослідника та ефективним реагуванням викликає більше запитань, ніж складність самої вразливості.
У подібних випадках для користувача має значення не лише те, наскільки швидко компанія випускає патч після публікації в медіа, а й те, як вона працює з приватними повідомленнями дослідників. Якби проблема була усунена одразу після звернення в червні 2025 року, потенційний період витоку вдалося б суттєво скоротити.
Функцію «Сховати e-mail» не обов’язково повністю припиняти використовувати, оскільки вона й надалі допомагає відокремлювати основну пошту від реєстрацій на сторонніх сайтах. Проте сприймати її як абсолютну гарантію анонімності не варто. Для фінансових сервісів, важливого листування та облікових записів із чутливими даними краще застосовувати окрему поштову адресу разом із унікальним паролем і двофакторною автентифікацією.
Джерело: 404media
.png)

