2 min de lectura

Apple corrige falla de Hide My Email después de un año

Apple ha corregido un error de Hide My Email que podía exponer direcciones anónimas, pero los alias creados antes del 7 de julio de 2026 aún podrían permanecer en registros de terceros.

Imagen: TechRadar

Apple ha corregido una vulnerabilidad de Hide My Email aproximadamente un año después de que el investigador de seguridad Tyler Murphy la informara por primera vez, cerrando un fallo que podía exponer alias de correo electrónico supuestamente anónimos a través de registros de rebotes de spam.

La función, parte de iCloud+, permite a los usuarios generar direcciones de correo desechables en lugar de compartir su dirección real con aplicaciones, sitios web y servicios en línea. Esa protección era importante porque las empresas pueden compartir o vender datos de correo electrónico, lo que conduce a spam y ofertas no solicitadas.

En junio de 2025, Murphy descubrió una forma de vincular las direcciones ocultas con las bandejas de entrada reales de los usuarios, minando la finalidad del servicio. Divulgó el problema a Apple, que inicialmente respondió con una corrección, pero Murphy dijo que el problema persistía. Tras un prolongado intercambio con la empresa, finalmente lo hizo público.

Murphy ahora dice que la falla finalmente se ha resuelto, pero no sin limitaciones.

Recomendado

Pagar un rescate a menudo trae una segunda exigencia

“No sabemos con qué frecuencia se filtraron las direcciones de correo ocultas en los registros de correo. Para muchos de los principales proveedores de correo electrónico, la filtración se desencadenaba simplemente porque un correo era rechazado automáticamente como spam, incluso si era un mensaje legítimo. Esos correos probablemente no llegaron a su bandeja de entrada, por lo que no puede revisar la carpeta de spam para saber si se vio afectado.”

Tyler Murphy

Según Murphy, Apple lanzó una corrección funcional el 3 de julio de 2026, y los usuarios deberían actualizar de inmediato. Pero los alias creados antes del 7 de julio de 2026 aún podrían haber quedado expuestos.

“Debido a que correos no maliciosos podían rebotar, revelando su dirección de correo oculta, y porque los registros de transferencia de correo suelen conservarse, entenderíamos que cualquier dirección de correo oculta vinculada a una dirección de Hide My Email creada antes del 7 de julio de 2026 podría haber sido expuesta y aún podría estar en registros de terceros.”

Tyler Murphy

Eso significa que el parche detiene nuevas filtraciones, pero no borra la exposición histórica si esas direcciones ya fueron capturadas en registros de correo conservados. El consejo de Murphy, citado por la fuente, es en la práctica actualizar y considerar regenerar las direcciones ocultas para reducir el riesgo restante.

Encabezado del mejor software antivirus
Encabezado del mejor software antivirus
Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía TechRadar

// Sigue leyendo