В функции Hide My Email от Apple обнаружена уязвимость, которая раскрывает реальные адреса пользователей
Исследователь сообщил о баге в Apple более года назад, но компания до сих пор не устранила проблему
В ограниченных тестах 100% временных адресов Hide My Email оказались уязвимы для эксплуатации
Утечка реального email через сервисы поиска людей ставит под угрозу безопасность пользователей, полагающихся на анонимность
Функция Hide My Email от Apple — это удобный инструмент конфиденциальности, который использует одноразовые адреса для скрытия реального email пользователя ради анонимности в сети. К сожалению, новое исследование показывает, что баг в этой функции позволяет раскрыть настоящие email-адреса пользователей.
Источник изображения — techcrunch.com
О проблеме сообщило издание 404 Media, которое заявило, что протестировало и подтвердило существование уязвимости. Исследователь Тайлер Мерфи, обнаруживший баг, рассказал, что предупредил Apple о проблеме более года назад, и непонятно, почему компания до сих пор её не устранила. Все попытки эксплуатации уязвимости были успешными.
«Мы не знаем полного масштаба проблемы, но в наших ограниченных тестах с добровольцами 100% адресов Hide My Email оказались уязвимыми», — заявил Мерфи изданию. Детали уязвимости не были раскрыты публично из-за опасений её эксплуатации.
Мерфи является сооснователем EasyOptOuts, сервиса платного удаления данных, который убирает информацию пользователей с сайтов брокеров данных. Он сообщил 404 Media, что «общедоступные сайты поиска людей позволяют легко связать email с другими личными данными, поэтому люди, полагающиеся на Hide My Email для безопасности, могут оказаться в зоне риска».
Когда речь заходит о мире технологий, инструменты приватности встречаются редко, и, к сожалению, даже когда они существуют, они не всегда работают. Apple уже обвиняли в подобных проблемах ранее.
В пример: в 2022 году на компанию подали в суд после того, как стало известно, что приложения iPhone продолжают отправлять аналитические данные в Apple, даже когда настройка приватности iPhone Analytics была отключена.
Аналогично, в 2023 году исследователи обнаружили, что другая функция конфиденциальности Apple оказалась практически «бесполезной». Исследование показало, что инструмент, предназначенный для анонимизации Wi-Fi-подключений мобильных пользователей с помощью случайных MAC-адресов (легко отслеживаемого идентификатора), на самом деле раскрывал реальный MAC-адрес пользователя.
Apple построила значительную часть своей репутации и бренда на конфиденциальности пользователей, так что можно надеяться, что компания как можно скорее исправит очевидный баг в Hide My Email. Если она сможет лучше выполнять свои обещания в области приватности, это тоже было бы неплохо.
Практическая рекомендация на время, пока проблема не устранена: не считать одноразовый адрес анонимным. Для регистраций, где важна именно несвязываемость с личностью, надёжнее заводить отдельный почтовый ящик у стороннего провайдера, а функцию скрытия адреса использовать по её основному назначению — как фильтр от спама и способ отключить надоевшую рассылку одним нажатием.










