Apple ignora durante más de un año una vulnerabilidad que filtra las direcciones ocultas de "Hide My Email"

Fuentes: Fehler in „E-Mail-Adresse verbergen" von Apple weiter ohne Fix

El servicio "E-Mail-Adresse verbergen" (Hide My Email), incluido en iCloud+ y pensado para proteger a los usuarios frente al spam y la recopilación de datos, presenta una vulnerabilidad que permite reconstruir la dirección de correo electrónico real a partir de la dirección enmascarada. El fallo fue descubierto por el servicio de privacidad EasyOptOuts y comunicado a Apple en junio de 2025, sin que la compañía lo haya corregido de forma efectiva hasta la fecha. En marzo, Apple aseguró haber aplicado un arreglo tras una migración de sistemas, pero EasyOptOuts comprobó que la brecha seguía abierta. El 30 de junio de 2026, Apple volvió a afirmar que el problema estaba resuelto, aunque la verificación posterior confirmó que la vulnerabilidad persiste. La técnica de ataque funcionó, según el cofundador de EasyOptOuts Tyler Murphy, en el 100 % de las direcciones probadas. Tanto EasyOptOuts como el medio 404 Media, que replicó el ataque con una cuenta propia, han decidido no publicar los detalles técnicos hasta que Apple cierre la brecha. Una vez obtenida la dirección original, un atacante podría cruzarla con bases de datos públicas para extraer más información personal, justo lo que el servicio debería impedir. La situación se suma a otras polémicas recientes en torno a "Hide My Email", como la prevista unificación de dominios, que facilitaría el bloqueo masivo de estas cuentas, y la revelación de que Apple comparte los nombres de sus titulares con autoridades como el FBI.