Apple Hide My Email filtra los emails reales que se suponía que ocultaba
Una vulnerabilidad sin parche lleva más de un año permitiendo a cualquiera descubrir la dirección real detrás de un alias de Hide My Email. Apple dijo dos veces que ya estaba arreglado. No es verdad.
En resumen
- Una vulnerabilidad en Hide My Email de iCloud+ permite a cualquiera descubrir tu email real. Reportada a Apple hace más de un año y sigue sin corregirse.
- Lo peor no es solo la vulnerabilidad. Es que Apple sabe de esto desde el 11 de junio de 2025. Más de 380 días. Dos veces dijeron que lo habían arreglado.
- Una vulnerabilidad sin parche lleva más de un año permitiendo a cualquiera descubrir la dirección real detrás de un alias de Hide My Email. Apple dijo dos veces que ya estaba arreglado.
El 1 de julio de 2026, el investigador de seguridad Tyler Murphy —cofundador de EasyOptOuts— hizo pública la existencia de un fallo en Hide My Email, la función de privacidad de iCloud+ que genera alias aleatorios para ocultar tu dirección de correo real. El problema es grave: en las pruebas de Murphy, el 100% de las direcciones generadas por Hide My Email permitían revelar el email real que escondían.
Lo peor no es solo la vulnerabilidad. Es que Apple sabe de esto desde el 11 de junio de 2025. Más de 380 días. Dos veces dijeron que lo habían arreglado. Las dos veces Murphy lo verificó y seguía funcionando exactamente igual.
Una cronología que da vergüenza ajena
El timeline del caso lo ha documentado minuciosamente 404 Media, que actuó como tercero verificador independiente:
- 11 junio 2025: EasyOptOuts descubre la vulnerabilidad y la reporta a Apple. Apple confirma que el comportamiento «no es intencionado».
- 13 junio 2025: Entregan informe detallado con instrucciones de reproducción.
- 9 julio 2025: Reportan un segundo fallo distinto con el mismo efecto: revelar el email oculto.
- 14 julio 2025: Apple responde por primera vez: está «en revisión».
- 3 marzo 2026: Apple anuncia que las vulnerabilidades han sido corregidas. Pide a Murphy que lo verifique.
- 19 marzo 2026: Murphy comprueba que no se ha corregido nada.
- 22 mayo 2026: EasyOptOuts descubre que el alcance es mayor del que creían y lo notifica a Apple. Apple nunca acusa recibo de este aviso de severidad incrementada.
- 30 junio 2026: Apple vuelve a decir que está arreglado. Murphy lo verifica. Sigue sin estarlo.
- 1 julio 2026: Divulgación pública coordinada con 404 Media.
4 medios independientes han cubierto la historia en las últimas horas: 9to5Mac, MacRumors, Mashable y CyberSecurityNews. En Hacker News, la noticia acumuló más de 270 puntos y 130 comentarios en cuestión de horas. La comunidad está que arde.
Qué significa esto para quien usa Hide My Email
Hide My Email es una de las funciones estrella de iCloud+. Genera direcciones aleatorias del tipo [email protected] que redirigen el tráfico a tu email real sin revelarlo. La idea es que puedas registrarte en servicios, newsletters o apps sin exponer tu dirección personal. Lo usan periodistas, activistas, profesionales de la seguridad y cualquiera que valore su privacidad.
El fallo rompe esa premisa por completo. Un atacante con pocos conocimientos técnicos puede tomar un alias de Hide My Email y, en minutos, obtener el email real de la víctima, según confirma CyberSecurityNews. No hacen falta privilegios de administrador ni acceso interno a sistemas de Apple. Cualquiera puede hacerlo.
Las consecuencias inmediatas son tres: phishing dirigido (si saben tu email real, pueden suplantar servicios que uses), desanonimización (vincular tu alias con tu identidad real) y correlación de cuentas (saber que todas esas cuentas separadas que creaste son en realidad de la misma persona).
El detalle técnico que no se ha publicado (y por qué)
Ni Murphy ni 404 Media han revelado los detalles de explotación. La razón es sensata: la vulnerabilidad sigue activa hoy, 1 de julio de 2026. Publicar el paso a paso sería regalar un arma cargada mientras Apple mira para otro lado.
Lo que sí sabemos: el fallo no es un bug de software al uso que una actualización de iOS arregla en silencio. Parece ser un problema de diseño arquitectónico del sistema de relay de iCloud —algo que requiere cambios en la infraestructura del lado servidor. De ahí que un año entero no haya sido suficiente para Apple.
Personalmente, esto me parece gravísimo. No porque el fallo sea técnicamente espectacular —que puede serlo—, sino por la respuesta de Apple. Decir dos veces que está arreglado cuando no lo está no es un despiste. Es o bien negligencia o bien desprecio por el investigador que te está ayudando gratis.
El contexto que lo empeora: el cambio a private.icloud.com
Hace apenas dos semanas, Apple anunció que migrará Hide My Email a un nuevo dominio: private.icloud.com. La medida ha sido criticada por expertos en privacidad porque permite a sitios web y apps bloquear el dominio completo para impedir que los usuarios se registren con alias —algo que ya hace YouTube Premium, por ejemplo.
Pero ahora la situación es aún más delicada: no solo algunos servicios podrán bloquearte el alias —es que si alguien consigue tu alias, puede dar con tu identidad real. El momento no podría ser peor para anunciar un downgrade de privacidad mientras tienes un agujero de un año sin tapar. John Gruber, en Daring Fireball, lo resumió con un escueto «Hide My Email. Not So Hidden». Seco y certero.
Qué hacer mientras tanto
No hay parche. No hay mitigación oficial. Apple no ha notificado a los usuarios de Hide My Email del riesgo —y dudo que lo haga antes de tener una solución real. Mientras tanto:
- Si dependes de Hide My Email para tu anonimato, asume que tus alias son vinculables a tu email real. No los uses para actividades que requieran anonimato auténtico.
- Si eres periodista, activista o trabajas en seguridad, este no es tu momento para confiar en iCloud+ como capa de privacidad. Busca alternativas como SimpleLogin o Proton Mail aliases con dominios propios.
- Si solo usas Hide My Email para evitar spam, el riesgo es menor. El fallo no expone tu bandeja de entrada a cualquiera —requiere que alguien tenga tu alias primero. Pero si ese alguien tiene malas intenciones, sí puede llegar a tu email real.
Apple tiene ahora los ojos de la comunidad de seguridad encima. La presión de Hacker News, 404 Media y la cobertura generalizada debería acelerar una solución real. Pero después de un año de promesas rotas, yo no contendría la respiración.
Esto no es un fallo de un junior que se coló en producción. Es un problema de arquitectura en una función de privacidad que Apple vende como premium. Y lo que más rabia da es lo de siempre: el investigador hace su trabajo, reporta con detalle, espera pacientemente más de un año, y al final tiene que hacerlo público porque la empresa no mueve ficha. Si esto lo hubiese hecho Meta o Google, los titulares serían mucho más duros. Pero aquí estamos.