Inicio Noticias Inteligencia Artificial Gadgets Guías y Tutoriales Tutoriales IA Reviews ✍️ El autor 📬 Contacto
Apple Hide My Email: vulnerabilidad sin corregir

Apple lleva más de un año sin corregir un fallo en Hide My Email que expone tu dirección real

El investigador Tyler Murphy reportó la vulnerabilidad en junio de 2025 con instrucciones detalladas. Apple dijo que lo arregló. No era verdad. Un año después, el fallo sigue ahí.

En resumen

  • El investigador Tyler Murphy reportó la vulnerabilidad en junio de 2025. Apple prometió un parche, pero seguimos esperando. El 100% de los alias serían vulnerables.
  • El investigador Tyler Murphy reportó la vulnerabilidad en junio de 2025 con instrucciones detalladas. Apple dijo que lo arregló. No era verdad. Un año después, el fallo sigue ahí.
  • El medio 404 Media verificó de forma independiente que la vulnerabilidad sigue siendo explotable esta misma semana.

Imagina que pagas por un servicio cuyo único propósito es que nadie conozca tu dirección de correo real. Confías en que funciona. Y luego descubres que cualquiera con unos conocimientos técnicos mínimos puede saltarse esa protección y encontrar tu email verdadero. Eso es lo que está pasando con Hide My Email de Apple, y la compañía lo sabe desde junio de 2025.

Tyler Murphy, cofundador de EasyOptOuts, descubrió la vulnerabilidad y la reportó a Apple con instrucciones paso a paso para reproducirla. Apple acusó recibo, dijo que había implementado una solución... pero Murphy les demostró que el fallo seguía intacto. En mayo de 2026 la compañía le pidió que no hiciera pública la vulnerabilidad mientras seguían investigando. Prometieron un parche «en una futura actualización de seguridad». Estamos a 4 de julio de 2026 y no ha llegado nada.

El medio 404 Media verificó de forma independiente que la vulnerabilidad sigue siendo explotable esta misma semana. En las pruebas de Murphy, el 100% de los alias de Hide My Email analizados resultaron vulnerables. No es un caso aislado ni un fallo que afecte a un subconjunto de usuarios: es sistemático.

Qué hace Hide My Email y por qué este fallo es grave

Hide My Email es una función incluida en iCloud+ que genera direcciones de correo aleatorias. Cuando te registras en una web o app usando uno de estos alias, los mensajes se reenvían a tu bandeja de entrada real sin que el servicio conozca tu dirección verdadera. En teoría, tu email real queda blindado detrás de una capa de opacidad.

Con esta vulnerabilidad, esa capa se desmorona. Murphy explicó a CybersecurityNews que cualquier persona con skills técnicas limitadas podría descubrir el email real que se esconde tras un alias. Como los sitios de búsqueda de personas vinculan direcciones de correo con otros datos personales —nombre, ubicación, perfiles en redes—, el riesgo va más allá de recibir spam: hablamos de desanonimización real.

Si usas Hide My Email para separar cuentas importantes de servicios secundarios, para reducir el rastreo entre plataformas o simplemente para mantener un perfil bajo, este fallo te afecta directamente. Y lo peor es que no necesitas ser un objetivo de alto valor —periodista, activista, fuente anónima— para que esto sea un problema. Cualquiera que valore su privacidad está expuesto.

El cambio de dominio que lo empeora todo

Como si el fallo de seguridad no fuera suficiente, Apple anunció en junio de 2026 que unificará los dominios de Hide My Email y Sign in with Apple bajo @private.icloud.com. Hasta ahora los alias usaban @icloud.com, mezclándose con las cuentas de correo normales y siendo difíciles de identificar para quien quisiera bloquearlos. Con el nuevo dominio dedicado, cualquier web o app sabrá inmediatamente que estás usando una dirección privada y podrá rechazar el registro.

Son dos problemas distintos —el bug de seguridad y el cambio de dominio— pero con un efecto común: la herramienta de privacidad estrella de Apple es cada vez menos privada. Y no es gratis: Hide My Email viene incluido en iCloud+, que cuesta desde 0,99 € al mes. Pagas por una protección que, ahora mismo, tiene agujeros conocidos y sin fecha de solución.

No es la primera vez que Apple tarda una eternidad

Si esto te suena a déjà vu es porque ya ha pasado antes. Las fugas de tráfico de las VPN en iOS tardaron meses en corregirse tras ser reportadas. Lo mismo con la exposición parcial de la dirección MAC en varios sistemas operativos de Apple. Y con la vulnerabilidad de AirDrop. En todos los casos la compañía corrigió... cuando le pareció. Mientras tanto, los usuarios expuestos.

Yo mismo uso Hide My Email a diario en mi iPhone. Tengo decenas de alias generados para servicios distintos —bancos, redes sociales, newsletters, tiendas online—. La idea de que alguien pueda vincularlos todos a mi dirección real sin demasiado esfuerzo me parece grave. No por el spam. Porque rompe una promesa básica: estás pagando por una privacidad que no se cumple del todo.

Qué puedes hacer mientras Apple publica el parche

No hay una solución mágica. Hide My Email sigue siendo mejor que usar tu dirección real en todas partes, pero ahora mismo no deberías tratarlo como una capa de seguridad infalible. Si usas estos alias para actividades sensibles, asume que podrían dejar de ser anónimos en cualquier momento.

Para quienes quieran reforzar su privacidad más allá de lo que ofrece Apple, hay alternativas: servicios de VPN con router dedicado, gestores de contraseñas con generación de alias estilo Firefox Relay o SimpleLogin, o directamente servicios de email encriptado como Proton Mail. Pero seamos realistas: la mayoría de la gente no va a montar una infraestructura de privacidad alternativa. Confía en Apple. Y ahora mismo esa confianza está en entredicho.

Apple dijo que la solución llegará «en una futura actualización de seguridad». Sin fecha. Sin detalles. Sin transparencia sobre qué ha pasado durante estos 13 meses. Si hay un momento para exigirle a Apple que cumpla lo que vende, es este.

✍️ Luigy García — Editor de La Frontera IA. Uso Hide My Email a diario y esta noticia me ha sentado regular. Escríbeme si tienes dudas o quieres compartir tu experiencia con esta vulnerabilidad.