Apple soluciona vulnerabilidad en Hide My Email que exponía direcciones reales

Publicado el

Apple soluciona un fallo de seguridad en Hide My Email

Apple ha tomado medidas para remediar una vulnerabilidad en su servicio Hide My Email, que permitía desvelar las direcciones de correo electrónico reales de los usuarios, comprometiendo así las garantías de privacidad que el servicio proporciona. La corrección de este problema fue implementada el 3 de julio de 2026, después de más de un año desde que Tyler Murphy, cofundador de EasyOptOuts, notificara la existencia de la falla.

Hide My Email genera direcciones de correo electrónico únicas y aleatorias que reenvían automáticamente los mensajes a la bandeja de entrada personal del usuario. La intención de este servicio es proteger la privacidad del usuario y reducir el spam no deseado. Este servicio está disponible para los suscriptores de iCloud+ y fue lanzado por Apple en junio de 2021.

A principios de julio, se reveló que un fallo permitía que la dirección de correo electrónico real de un usuario quedara expuesta al enviarle un mensaje que fuera rechazado como spam. Aunque el problema fue reportado a Apple el 13 de junio de 2025, los intentos de solucionar la vulnerabilidad en marzo y nuevamente el 30 de junio de 2026 no tuvieron éxito. Aunque se mantuvieron en secreto los detalles de la vulnerabilidad para evitar su explotación, ahora se han dado a conocer tras su resolución.

La esencia del problema radicaba en que, al enviar un correo a un usuario de Hide My Email que era rechazado como spam, la dirección real del usuario aparecía en los registros de correo electrónico. Murphy y Ben Weiner, cofundador de EasyOptOuts, comentaron que "no se sabe cuántas direcciones ocultas fueron filtradas en los registros de correo electrónico. Para muchos proveedores de correo importantes, la filtración se activaba simplemente por el rechazo automático de un correo, incluso si era un mensaje legítimo. Estos correos probablemente no llegaban a la bandeja de entrada, por lo que los usuarios no podían revisar su carpeta de spam para saber si fueron afectados".

A pesar de que la vulnerabilidad ha sido solucionada, se advierte que es posible que direcciones de correo electrónico reales vinculadas a cuentas de Hide My Email creadas antes del 7 de julio de 2026 hayan podido ser capturadas en los registros de transferencia de correo cuando correos no maliciosos fueron rechazados.

Esta situación se complica aún más con la reciente presentación de una demanda colectiva contra Apple, que acusa a la compañía de engañar a sus clientes sobre la privacidad del servicio Hide My Email mientras cobra por su uso. La denuncia sostiene que "Apple prometió Hide My Email como una característica de privacidad por la que los clientes pagaron, ya sea directamente a través de iCloud+ o indirectamente a través de las representaciones de privacidad de sus productos, y no cumplió con ello". También se señala que "Apple ha estado completamente al tanto de este problema durante más de un año y no lo ha solucionado".

La demanda subraya que, en ningún momento durante este periodo, Apple desactivó o pausó Hide My Email, advirtió a sus clientes sobre la vulnerabilidad o corrigió sus representaciones sobre la privacidad del servicio. Esta serie de eventos resalta la importancia de la seguridad en los servicios de protección de datos y la necesidad de que las empresas actúen con rapidez ante las vulnerabilidades que afectan la privacidad de sus usuarios.

Fuente

Ver noticia original