Apple solucionó una vulnerabilidad en Hide My Email, la función de iCloud+ que permite crear direcciones de correo anónimas, luego de que un investigador de seguridad reportara el problema por más de un año sin recibir una corrección efectiva. Según informó Engadget, la falla dejaba las direcciones de los usuarios “no especialmente ocultas”, y de acuerdo con MacRumors, Apple confirmó al sitio 404 Media que el problema quedó completamente resuelto en un parche lanzado el 3 de julio.
Lo esencial
- Hide My Email es una función de pago de iCloud+ que genera direcciones de correo anónimas para registros en sitios web y correspondencia sin exponer la dirección real del usuario.
- La vulnerabilidad permitía que la dirección real de un usuario apareciera en los registros de correo (email logs) cuando un mensaje enviado a su alias era rechazado como spam.
- El fallo fue reportado a Apple en junio de 2025 por Tyler Murphy, cofundador de EasyOptOuts, pero la compañía no lo corrigió hasta principios de julio, después de que el medio 404 Media hiciera pública la falla.
- Apple le había dicho a Murphy que el problema estaba resuelto desde marzo de 2026, algo que resultó no ser cierto.
- Según EasyOptOuts, cualquier dirección oculta creada antes del 7 de julio de 2026 podría haber quedado expuesta en algún momento.
Cómo funcionaba la falla
El mecanismo del error, detallado por 404 Media una vez que dejó de ser explotable, era relativamente simple pero difícil de detectar para las víctimas. Cuando alguien enviaba un correo a la dirección oculta de un usuario de Hide My Email y ese mensaje era rechazado automáticamente como spam por el proveedor de correo del remitente, la dirección real del destinatario quedaba expuesta en los registros de correo generados durante ese proceso de rechazo.
Lo problemático, según explicaron Murphy y Ben Weiner, también cofundador de EasyOptOuts, en un comunicado citado por MacRumors, es que el detonante no requería un correo malicioso: bastaba con que un mensaje legítimo fuera marcado erróneamente como spam. “No sabemos con qué frecuencia se filtraron las direcciones de correo ocultas en los registros de correo. Para muchos de los principales proveedores de correo, la filtración se activaba simplemente porque un correo era rechazado automáticamente como spam, incluso si era un mensaje legítimo”, señalaron ambos. Como esos correos probablemente nunca llegaron a la bandeja de entrada del remitente, los usuarios afectados no tenían forma de revisar su carpeta de spam para saber si habían sido expuestos.
Una corrección que tardó más de un año
La cronología del caso, reconstruida principalmente por MacRumors a partir del reporte de 404 Media, muestra un proceso prolongado. Murphy notificó el problema a Apple en junio de 2025. La compañía le indicó en un primer momento que el asunto estaba “bajo investigación”. Meses después, Apple le comunicó que la vulnerabilidad había sido corregida en marzo de 2026, pero en la práctica el fallo seguía activo.
En los meses siguientes, Apple volvió a decirle a Murphy que estaba revisando el problema nuevamente, pero él se mostró escéptico de que la empresa lo resolviera de manera efectiva. Ante esa incertidumbre, decidió contactar a 404 Media para hacer pública la falla a inicios de julio. Poco después, Apple confirmó al medio que el parche definitivo se había publicado el 3 de julio, lo que 404 Media pudo verificar de forma independiente, constatando que el mecanismo ya no podía explotarse.
Qué cambia para los usuarios
Con el parche aplicado, el escenario que permitía filtrar la dirección real a través de rechazos de spam ya no es explotable, según lo confirmado por Apple a 404 Media y recogido por MacRumors. Esto significa que, de aquí en adelante, enviar un correo a una dirección de Hide My Email que sea rechazado como spam no debería revelar la identidad de correo subyacente del usuario.
Sin embargo, Murphy y Weiner advirtieron que el riesgo para quienes usaron la función antes de la corrección no queda completamente eliminado. Debido a que los registros de transferencia de correo (mail transfer logs) suelen conservarse durante cierto tiempo por los proveedores de correo, y a que correos legítimos pudieron haber generado el rechazo que disparaba la filtración, EasyOptOuts asume que cualquier dirección oculta vinculada a una cuenta de Hide My Email creada antes del 7 de julio de 2026 pudo haber sido expuesta en algún momento durante ese período.
Qué esperar
Apple no ha detallado públicamente cuántos usuarios pudieron verse afectados por la filtración, ni ha ofrecido una guía específica para quienes crearon direcciones de Hide My Email antes de la fecha del parche. Tampoco hay, según lo reportado, un mecanismo anunciado para que los usuarios verifiquen de forma retroactiva si su dirección real fue expuesta en algún registro de correo ajeno, dado que esos mensajes casi nunca llegaban a una bandeja de entrada revisable.
El caso también deja abierta la discusión sobre los tiempos de respuesta de Apple ante reportes de seguridad: pasó más de un año entre la notificación inicial de Murphy y la corrección efectiva, con al menos una comunicación interna que aseguraba erróneamente que el problema ya estaba resuelto. Por ahora, la recomendación implícita de los investigadores que descubrieron la falla es que los usuarios de Hide My Email consideren que direcciones creadas antes de julio de 2026 pudieron haber circulado más allá de lo previsto, aunque no exista evidencia de un uso malicioso generalizado de esa información.


