• 3 min de lectura
Apple corrige falla de Hide My Email tras informe
Apple dice que solucionó un error de Hide My Email el 3 de julio tras el informe de 404 Media. Investigadores dicen que las direcciones creadas antes del 7 de julio de 2026 podrían seguir expuestas.

Imagen: Chris Nagahama
Apple dice que ha corregido una vulnerabilidad de Hide My Email que podría permitir a atacantes descubrir la dirección de correo real de un usuario, pese a que la función está diseñada para mantenerla privada. La compañía dijo a 404 Media el miércoles que desplegó un parche el 3 de julio y que el problema está ahora totalmente resuelto.
El informe dice que Apple conocía el fallo desde hace más de un año y solo lo arregló después de que 404 Media escribiera sobre él a comienzos de julio. La divulgación también se produce después de que se presentara una demanda colectiva contra Apple por el fallo.
Hide My Email, parte de la suscripción de pago iCloud+, permite a los usuarios generar direcciones anónimas para registrarse en sitios web, servicios y para correos electrónicos. Esas direcciones suelen usar dos palabras aleatorias, un número y el dominio @icloud.com.
El problema fue descubierto por Tyler Murphy, cofundador de EasyOptOuts, quien dijo que pudo encontrar las direcciones de correo reales detrás de los alias de Hide My Email. Murphy informó por primera vez del fallo a Apple en junio de 2025. Según 404 Media, Apple dijo repetidamente que estaba investigando o que había solucionado el problema, pero Murphy comprobó que seguía siendo explotable.

Recomendado
Chats de DeepSeek aparecieron en los resultados de búsqueda de Google
En ese momento, Murphy dijo:
«No conocemos el alcance completo del problema, pero en nuestras pruebas limitadas con voluntarios, el 100 % de las direcciones de Hide My Email eran explotables.»
404 Media dice que inicialmente retuvo los detalles técnicos porque Apple aún no había parcheado el fallo. Ahora que la compañía afirma que el fallo está solucionado, la publicación informa que, en términos sencillos, la explotación consistía en enviar un mensaje a una dirección objetivo de Hide My Email que sería rechazado como spam.
En una nueva declaración, Murphy y Ben Weiner, otro cofundador de EasyOptOuts, dijeron que el riesgo puede no estar completamente eliminado porque las direcciones previamente expuestas podrían seguir existiendo en los registros de transferencia de correo.
«El fallo que hacía que Hide My Email de Apple filtrara direcciones de correo ocultas a los remitentes ha sido corregido. Sin embargo, no creemos que el riesgo para los usuarios de Hide My Email haya sido eliminado. Dado que correos no maliciosos podrían rebotar, revelando tu dirección de correo oculta, y dado que los registros de transferencia de correo a menudo se retienen, asumiríamos que cualquier dirección de correo oculta vinculada a una dirección de Hide My Email creada antes del 7 de julio de 2026 puede haber sido expuesta y podría seguir en registros de terceros.»
Según PCMag, la demanda busca la recuperación completa de las cuotas de suscripción que los clientes pagaron por la función, así como una medida cautelar contra la supuesta «conducta engañosa» de Apple.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía Hacker News


