Apple ha tomado medidas para abordar una falla de seguridad en su servicio Hide My Email que permitía desenmascarar las direcciones de correo electrónico reales de los usuarios, socavando efectivamente las garantías de privacidad de la función.
404 Media informó el martes que Apple implementó una solución para el problema el 3 de julio de 2026, después de más de un año, cuando Tyler Murphy, cofundador de EasyOptOuts, se lo reveló a la compañía.
Hide My Email genera direcciones de correo electrónico únicas y aleatorias que reenvían mensajes automáticamente a la bandeja de entrada de correo electrónico personal de un usuario. Al crear direcciones de correo electrónico desechables, la idea es salvaguardar la privacidad del usuario y combatir el spam no deseado. La función requiere una suscripción paga a iCloud+ y fue anunciada por Apple en junio de 2021.
Sin embargo, a principios de mes, surgieron detalles de una falla que permitía desenmascarar la dirección de correo electrónico real de un usuario oculta detrás de una dirección Hide My Email. El problema se informó por primera vez a Apple el 13 de junio de 2025, y Apple intentó sin éxito solucionarlo a principios de marzo y nuevamente el 30 de junio de 2026.
Aunque en ese momento se retuvieron los detalles sobre el problema para evitar una posible explotación, ahora se han publicado más detalles dado que finalmente se solucionó.
El quid del problema era que simplemente enviar a un usuario específico de Hide My Email un mensaje que fue rechazado como spam hacía que la dirección de correo electrónico real de la persona apareciera en los registros de correo electrónico.
“No sabemos con qué frecuencia se filtraron direcciones de correo electrónico ocultas en los registros de correo electrónico. Para muchos de los principales servidores de correo electrónico, la filtración se desencadenó simplemente porque un correo electrónico fue rechazado automáticamente como spam, incluso si era un mensaje legítimo. Dichos correos electrónicos probablemente no llegaron a su bandeja de entrada, por lo que no puede revisar su carpeta de correo no deseado para saber si se vio afectado”, dijo Murphy y el cofundador de EasyOptOuts, Ben Weiner, a 404 Media.
Vale la pena señalar que si bien el error se resolvió, es posible que una dirección de correo electrónico real vinculada a una dirección Ocultar mi correo electrónico creada antes del 7 de julio de 2026 haya sido capturada en los registros de transferencia de correo cuando se devuelven correos electrónicos no maliciosos.
El desarrollo se produce cuando Apple se enfrenta a una demanda colectiva, acusándola de engañar a los clientes sobre la privacidad de su función Ocultar mi correo electrónico mientras cobra por ella.
“Apple prometió Ocultar mi correo electrónico como una característica de privacidad por la que los clientes pagaron, ya sea directamente a través de iCloud+ o indirectamente a través de las representaciones de privacidad de todo el producto de Apple, y no la cumplió”, según la denuncia. “Peor aún, Apple ha sido plenamente consciente de este problema durante más de un año y no lo ha solucionado”.
“En ningún momento durante este período Apple deshabilitó o pausó Ocultar mi correo electrónico, advirtió a sus clientes sobre la falla o corrigió sus declaraciones de privacidad”.



