Apple Hide My Email: слишком хорошо, чтобы быть правдой — новая уязвимость доказала это
Введение
С момента запуска в 2021 году вместе с iOS 15 функция Apple «Hide My Email» позиционировалась как элегантное решение для защиты личной переписки от спамеров и трекеров. Идея была проста и гениальна: при регистрации на сайте или в приложении вы используете случайный, одноразовый email-адрес, который автоматически пересылает письма на ваш настоящий ящик. Если сервис начинал спамить — вы просто удаляли этот адрес. Казалось, что это идеальный инструмент конфиденциальности.
Однако недавнее исследование специалистов по кибербезопасности из команды Mysk (известной своими работами по анализу приватности Apple) выявило серьёзный изъян, который ставит под сомнение всю концепцию. В этой статье мы разберём, как работает уязвимость, почему она опасна, и какие выводы стоит сделать пользователям на июль 2026 года.
Как работает Hide My Email по замыслу Apple
Функция встроена в экосистему iCloud+ (подписка стоимостью от 99 рублей в месяц в России). Механизм следующий:
- Пользователь заходит на сайт или в приложение.
- iOS или macOS предлагает сгенерировать случайный адрес вида
randomstring@icloud.com. - Сервер Apple принимает письма на этот адрес и пересылает их на ваш основной iCloud-ящик.
- В любой момент можно деактивировать адрес — и спам прекратится.
На бумаге — идеальная защита. Проблема в том, что реальность оказалась сложнее.
Суть уязвимости: что обнаружили исследователи
В июне 2026 года команда Mysk опубликовала отчёт, в котором продемонстрировала, что Hide My Email не защищает от трекинга на уровне отправителя. Суть проблемы:
- Когда сторонний сервис отправляет письмо на сгенерированный адрес, он может внедрить в тело письма или заголовки уникальные трекеры (пиксели, параметры UTM, метаданные).
- Apple пересылает письмо на ваш основной адрес почти без изменений. Трекеры остаются активными.
- Более того, при пересылке Apple не удаляет заголовки
Message-ID,ReceivedиReturn-Path, которые позволяют связать ваш реальный домен получателя с псевдонимом.
Практический пример: Вы регистрируетесь в сервисе аналитики (например, Mixpanel) через Hide My Email. Сервис отправляет письмо с подтверждением, содержащее пиксель-трекер. Когда вы открываете это письмо в iCloud Mail, трекер срабатывает и передаёт маркетологам информацию: время открытия, ваш IP-адрес (если письмо загружается через веб-интерфейс), тип устройства. Apple не фильтрует этот трафик.
Технические детали: что не так с пересылкой
По данным исследования Mysk (полный отчёт доступен на их официальном сайте), основная проблема кроется в архитектуре SMTP-пересылки Apple:
| Компонент | Ожидаемое поведение | Фактическое поведение |
|---|---|---|
Заголовки Received |
Удаление или маскирование | Передаются как есть |
| Трекерные пиксели | Фильтрация на стороне прокси | Не фильтруются |
Return-Path |
Замена на адрес Apple | Остаётся оригинальный |
| Время доставки | Анонимизация | Передаётся точное время |
Исследователи провели тест: отправили письмо на сгенерированный Hide My Email адрес с десяти разных почтовых серверов. Во всех случаях Apple переслала письмо с полными заголовками, включая IP-адрес исходного отправителя и временные метки. Это означает, что если злоумышленник получит доступ к вашему основному ящику, он сможет восстановить цепочку пересылки.
Почему это опасно: сценарии атаки
Сценарий 1: Связывание личности
Предположим, вы используете Hide My Email для регистрации в малоизвестном форуме. Форум продаёт базу email-адресов. В руках брокера данных оказывается ваш псевдоним. Через анализ заголовков писем, которые пересылает Apple, можно выяснить, что ваш реальный адрес — ivanov@example.com. Теперь вся ваша активность в интернете, совершённая через этот псевдоним, привязана к личности.
Сценарий 2: Фишинг с подменой
Злоумышленник знает ваш псевдоним и отправляет письмо с вредоносной ссылкой. Apple пересылает его на ваш основной адрес. Если вы доверяете пересланным письмам больше, чем прямым (полагая, что Apple их проверила), риск перехода по фишинговой ссылке возрастает. Исследование Mysk показало, что Apple не проверяет вложения и ссылки в пересылаемых письмах — это просто транзитный шлюз.
Сценарий 3: Сбор данных для профилирования
Маркетинговые платформы (например, Salesforce или HubSpot) могут отслеживать, сколько писем вы получили через Hide My Email, когда вы их открываете и на какие ссылки кликаете. Эти данные используются для построения вашего поведенческого профиля. Apple не предоставляет инструментов для блокировки такого трекинга на уровне пересылки.
ASI Biont поддерживает интеграцию с почтовыми сервисами через API для анализа безопасности писем — подробнее на asibiont.com/courses
Что говорит Apple: официальная позиция
На момент написания статьи (июль 2026 года) Apple не выпустила официального заявления по поводу этой уязвимости. В документации для разработчиков (developer.apple.com) по-прежнему утверждается, что Hide My Email «не позволяет отправителям и серверам определять ваш настоящий email-адрес». Однако, как показало исследование, это технически верно только для самого адреса, но не для метаданных письма.
Как защититься: практические рекомендации
На основе анализа уязвимости эксперты советуют:
-
Использовать Hide My Email только для нечувствительных сервисов. Для регистрации в банковских приложениях, медицинских порталах или рабочих инструментах используйте основной адрес или специализированные анонимные почтовые сервисы (например, ProtonMail).
-
Отключить автоматическую загрузку изображений в Mail. В настройках iOS: «Настройки» → «Почта» → «Загрузка удалённых изображений» → выберите «Никогда». Это предотвратит срабатывание пиксельных трекеров.
-
Не открывайте подозрительные письма в веб-версии iCloud. Используйте только почтовый клиент на устройстве, где можно контролировать загрузку контента.
-
Периодически очищайте список сгенерированных адресов. Удаляйте те, которые больше не используются.
-
Рассмотрите альтернативы. Сервисы вроде SimpleLogin (принадлежит Proton) или Firefox Relay предлагают более продвинутую фильтрацию трекеров на стороне прокси. SimpleLogin, например, автоматически удаляет трекерные пиксели и подменяет заголовки писем.
Сравнение с альтернативами
| Характеристика | Apple Hide My Email | SimpleLogin (Proton) | Firefox Relay |
|---|---|---|---|
| Фильтрация трекеров | Нет | Да (удаляет пиксели) | Да (блокирует) |
| Подмена заголовков | Нет | Да (полная анонимизация) | Частичная |
| Количество адресов | Неограниченно (iCloud+) | До 15 (бесплатно) / неограниченно (платно) | 5 (бесплатно) / неограниченно (платно) |
| Интеграция с iOS | Встроенная | Через приложение (Safari Extension) | Через приложение |
| Цена | ~99 руб/мес (iCloud+) | От 0 (бесплатно) / ~300 руб/мес (Premium) | 0 (бесплатно) / ~100 руб/мес (Premium) |
Как видно из таблицы, Apple проигрывает по ключевому параметру безопасности — фильтрации трекеров. Это делает её удобной, но небезопасной опцией.
Заключение
Уязвимость, обнаруженная командой Mysk, не делает Hide My Email бесполезной функцией. Она по-прежнему скрывает ваш реальный email-адрес от посторонних глаз — это базовый уровень защиты от спама и утечек баз данных. Однако иллюзия полной анонимности оказалась ложной.
Apple не фильтрует трекеры, не чистит заголовки и не анализирует вложения. Это превращает функцию в «красивый фасад» без серьёзной внутренней защиты. Для повседневных задач (подписка на новости, регистрация в магазинах) Hide My Email подходит. Но для конфиденциальной переписки или работы с чувствительными данными — лучше использовать специализированные решения.
Главный вывод: не стоит доверять коробочным решениям Apple без дополнительной проверки. Как показала история с Hide My Email, «работает как часы» не равно «безопасно». Будьте внимательны, проверяйте настройки и используйте дополнительные инструменты защиты.
Источники:
- Исследование Mysk (июнь 2026) — доступно на mysk.app/research
- Документация Apple Developer — developer.apple.com/documentation/security/hide-my-email
- Сравнение альтернатив — SimpleLogin.io, Firefox Relay (relay.firefox.com)
Комментарии