4 часа назад
Apple исправила уязвимость Hide My Email, раскрывавшую настоящие адреса пользователей

Apple исправила уязвимость в функции Hide My Email, которая позволяла злоумышленникам определять настоящий адрес электронной почты, скрывающийся за случайным алиасом. О проблеме выяснилось летом 2025 года, а на версия фикса компании потребовался год.
Hide My Email — опция в подписке iCloud+, которая создаёт уникальные адреса-посредники. Письма, отправленные на такие адреса, автоматически пересылаются в основной почтовый ящик пользователя. Благодаря этому сайты, приложения и отправители не могут узнать постоянный адрес владельца аккаунта.
Опция появилась в 2021 году, а в июне 2025 года сооснователи сервиса удаления персональных данных EasyOptOuts нашли в ней уязвимость. Они заметили, что некоторые письма, отправленные через адреса Hide My Email, отклонялись как спам. При этом сформированное сервером сообщение об ошибке содержало настоящий адрес пользователя, на который Apple должна была переслать письмо.
Таким образом, отправителю достаточно знать определённый алиас Hide My Email и добиться отклонения письма. Настоящий адрес мог появиться в описании SMTP-ошибки с кодом 550 или 552, а затем сохраниться в журналах почтового сервера или платформы для массовых рассылок. Исследователи отмечали, что им удалось раскрыть все адреса из тестовой выборки.
EasyOptOuts впервые уведомила Apple о проблеме 11 июня 2025 года, а через два дня отправила воспроизводимый скрипт атаки. В марте 2026 года организация заявила, что устранила ошибку, но исследователи снова смогли раскрыть настоящий адрес. Аналогичная ситуация повторилась 30 июня: Apple сообщила об исправлении, тем не менее тесты EasyOptOuts показали, что уязвимость по-прежнему работает.
После публикации информации в СМИ Apple снова заявила, что работает над фиксом. Уже 14 июля журналисты заметили, что получить адрес электронной почты больше не получается, а через неделю Apple официально сообщила о релизе исправления.
Исправление предотвращает новые утечки, но не удаляет адреса, которые ранее могли попасть в журналы сторонних почтовых сервисов. Некоторые компании хранят SMTP-логи месяцами или годами, следовательно исследователи рекомендуют считать потенциально раскрытыми все постоянные адреса, связанные с алиасами Hide My Email, созданными до 7 июля 2026 года.
Читают сейчас

2 часа назад
Вышел Visual Studio Code 1.130: отдельный процедура для ИИ-агентов и упрощённая тест правок
Microsoft выпустила Visual Studio Code 1.130. Основные изменения затронули работу с ИИ-агентами: их сессии постепенно переносят в отдельный процедура, а оболочку просмотра сгенерированных изменений сд

2 часа назад
Датамайнеры обнаружили эмулятор Xbox 360, скрытый в контексте обратной совместимости оригинальной Xbox с ПК
Во второй половине июля Microsoft объявила о запуске программы обратной совместимости Xbox Backward Compatibility on PC, которая позволяет запускать игры с оригинальной Xbox на ПК и портативных устрой
2 часа назад
OpenAI сделала ChatGPT Health доступным для всех пользователей в США
OpenAI объявила о полном запуске сервиса ChatGPT Health в США. Теперь воспользоваться им могут все авторизованные пользователи старше 18 лет нев зависимости от тарифа — Free, Go, Plus или Pro. Функция

2 часа назад
Selectel дарит домены новым клиентам VDS
При аренде VDS в Selectel до 30 сентября 2026 года все новые клиенты могут получить в подарок адрес сайта в зоне .ru или .рф. Подробности под катом. Читать далее

3 часа назад
Евросоюз ввёл санкции против банков WB, Ozon, «Яндекса», МТС и десятков других финансовых организаций
Евросоюз согласовал и утвердил 21-й пакет санкций против России, они коснутся сфер финансов, энергетики, торговли и криптовалюты, заявил глава Европейского совета Антониу Кошта. В соответствии с публи