אפל השלימה תיקון לחולשה בשירות Hide My Email (הסתר את כתובת האימייל שלי), תכונת פרטיות בתשלום שאמורה לתת לכם כתובת מייל חד-פעמית במקום הכתובת האמיתית. הבעיה היא שבתנאים מסוימים הכתובת האמיתית דלפה בכל זאת, והתיקון הגיע רק אחרי יותר משנה.

מה קרה

השירות עובד כך: כשאתם נרשמים לאתר, אפל נותנת לכם כתובת מייל אקראית (למשל something@icloud.com) שמעבירה את ההודעות לתיבה האמיתית שלכם בלי לחשוף אותה. חוקר אבטחה בשם טיילר מרפי גילה שאם שולחים הודעה לכתובת המוסתרת וההודעה נדחית כספאם, הכתובת האמיתית של המשתמש מופיעה ביומני השרת (log) של השולח. במילים אחרות, מספיק לשלוח מייל שייחסם כדי לחשוף בדיוק את הכתובת שהשירות היה אמור להסתיר.

מרפי דיווח לאפל על הבעיה עוד ביוני 2025. אפל ניסתה לתקן פעמיים ונכשלה, ורק ב-3 ביולי 2026, אחרי שהסיפור פורסם, יצא תיקון שעבד. אפל גם מתמודדת עכשיו עם תביעה ייצוגית שטוענת שהחברה גבתה כסף על תכונת פרטיות שלא עשתה את עבודתה.

למה זה חשוב לכם

Hide My Email פעיל בכל העולם, כולל בישראל, כחלק ממנוי iCloud+ בתשלום. הרבה אנשים משתמשים בו בדיוק כדי לא לחשוף את המייל האמיתי מול אתרים ושירותים. הבעיה כאן היא לא פריצה או גניבת סיסמה, אלא שהמנגנון שאמור להגן על הפרטיות פשוט הדליף אותה. כתובות שנוצרו לפני 7 ביולי 2026 עלולות כבר להיות שמורות ביומנים של גורמים שלישיים, כך שהחשיפה יכולה להיות גם רטרואקטיבית.

מה עושים?

אין צורך להתקין דבר. התיקון בוצע בצד של אפל, כך שהשירות כבר פועל כמו שצריך.

אם השתמשתם בכתובת מוסתרת ליצירת חשבון רגיש, שקלו למחוק אותה וליצור כתובת חדשה דרך ההגדרות של iCloud.

היו ערניים לניסיונות פישינג (הודעות מזויפות שמתחזות לגורם אמין) לכתובת האמיתית שלכם. אם המייל האמיתי דלף, ייתכן שתתחילו לקבל הודעות שמתחזות לגורמים מוכרים.

הפעילו אימות דו-שלבי בחשבון Apple ובחשבונות החשובים האחרים, כדי שדליפת כתובת מייל לבדה לא תספיק כדי להשתלט עליכם.

תכונת פרטיות היא לא הבטחה מוחלטת. גם כשמשתמשים בכלי הסתרה, כדאי להניח שהכתובת עלולה בסופו של דבר לצוף החוצה.