Apple ha corregido una vulnerabilidad de seguridad en su servicio Hide My Email que permitía que las direcciones de correo electrónico reales de los usuarios quedaran expuestas, lo que socavaba las garantías de privacidad de la función.
Según informó 404 Media el martes, Apple implementó una solución el 3 de julio de 2026, después de más de un año desde que Tyler Murphy, cofundador de EasyOptOuts, reportara el problema.
Hide My Email genera direcciones de correo electrónico únicas y aleatorias que reenvían mensajes automáticamente a la bandeja de entrada personal del usuario. Al crear direcciones desechables, la idea es proteger la privacidad del usuario y combatir el spam no deseado. La función requiere una suscripción de pago a iCloud+ y fue anunciada por Apple en junio de 2021.
Sin embargo, a principios de mes surgieron detalles de una falla que permitía revelar la dirección de correo electrónico real de un usuario oculta tras una dirección de Hide My Email. El problema se reportó por primera vez a Apple el 13 de junio de 2025, y Apple intentó parchearlo sin éxito en marzo y nuevamente el 30 de junio de 2026.
El núcleo del problema era que simplemente enviar un mensaje a un usuario de Hide My Email que fuera rechazado como spam provocaba que la dirección de correo electrónico real apareciera en los registros de correo.
"No sabemos con qué frecuencia las direcciones de correo ocultas se filtraron en los registros de correo. Para muchos de los principales proveedores de correo electrónico, la filtración se desencadenaba simplemente porque un correo era rechazado automáticamente como spam, incluso si era un mensaje legítimo. Es probable que esos correos no llegaran a su bandeja de entrada, por lo que no puede revisar su carpeta de spam para saber si se vio afectado", dijeron Murphy y Ben Weiner, cofundador de EasyOptOuts, a 404 Media.
Cabe señalar que, si bien el error se ha resuelto, es posible que una dirección de correo electrónico real vinculada a una dirección de Hide My Email creada antes del 7 de julio de 2026 haya quedado capturada en los registros de transferencia de correo cuando se devolvían correos no maliciosos.
Esta noticia llega mientras Apple enfrenta una demanda colectiva que la acusa de engañar a los clientes sobre la privacidad de su función Hide My Email mientras cobraba por ella.
"Apple prometió Hide My Email como una función de privacidad por la que los clientes pagaban, ya sea directamente a través de iCloud+ o indirectamente a través de las declaraciones de privacidad de sus productos, y no cumplió", según la denuncia. "Peor aún, Apple ha tenido pleno conocimiento de este problema durante más de un año y no lo ha solucionado".
"En ningún momento durante este período Apple desactivó o pausó Hide My Email, advirtió a sus clientes sobre la falla o corrigió sus declaraciones de privacidad".



















Deja una respuesta