Inicio Noticias Inteligencia Artificial Gadgets Guías y Tutoriales Tutoriales IA Reviews ✍️ El autor 📬 Contacto
Apple Hide My Email filtra emails reales

Apple Hide My Email filtra los emails reales que se suponía que ocultaba

Una vulnerabilidad sin parche lleva más de un año permitiendo a cualquiera descubrir la dirección real detrás de un alias de Hide My Email. Apple dijo dos veces que ya estaba arreglado. No es verdad.

En resumen

El 1 de julio de 2026, el investigador de seguridad Tyler Murphy —cofundador de EasyOptOuts— hizo pública la existencia de un fallo en Hide My Email, la función de privacidad de iCloud+ que genera alias aleatorios para ocultar tu dirección de correo real. El problema es grave: en las pruebas de Murphy, el 100% de las direcciones generadas por Hide My Email permitían revelar el email real que escondían.

Lo peor no es solo la vulnerabilidad. Es que Apple sabe de esto desde el 11 de junio de 2025. Más de 380 días. Dos veces dijeron que lo habían arreglado. Las dos veces Murphy lo verificó y seguía funcionando exactamente igual.

🎬 Apple acaba de degradar la privacidad. Google también lo hizo. — Canal: Techlore

Una cronología que da vergüenza ajena

El timeline del caso lo ha documentado minuciosamente 404 Media, que actuó como tercero verificador independiente:

4 medios independientes han cubierto la historia en las últimas horas: 9to5Mac, MacRumors, Mashable y CyberSecurityNews. En Hacker News, la noticia acumuló más de 270 puntos y 130 comentarios en cuestión de horas. La comunidad está que arde.

Qué significa esto para quien usa Hide My Email

Hide My Email es una de las funciones estrella de iCloud+. Genera direcciones aleatorias del tipo [email protected] que redirigen el tráfico a tu email real sin revelarlo. La idea es que puedas registrarte en servicios, newsletters o apps sin exponer tu dirección personal. Lo usan periodistas, activistas, profesionales de la seguridad y cualquiera que valore su privacidad.

El fallo rompe esa premisa por completo. Un atacante con pocos conocimientos técnicos puede tomar un alias de Hide My Email y, en minutos, obtener el email real de la víctima, según confirma CyberSecurityNews. No hacen falta privilegios de administrador ni acceso interno a sistemas de Apple. Cualquiera puede hacerlo.

Las consecuencias inmediatas son tres: phishing dirigido (si saben tu email real, pueden suplantar servicios que uses), desanonimización (vincular tu alias con tu identidad real) y correlación de cuentas (saber que todas esas cuentas separadas que creaste son en realidad de la misma persona).

El detalle técnico que no se ha publicado (y por qué)

Ni Murphy ni 404 Media han revelado los detalles de explotación. La razón es sensata: la vulnerabilidad sigue activa hoy, 1 de julio de 2026. Publicar el paso a paso sería regalar un arma cargada mientras Apple mira para otro lado.

Lo que sí sabemos: el fallo no es un bug de software al uso que una actualización de iOS arregla en silencio. Parece ser un problema de diseño arquitectónico del sistema de relay de iCloud —algo que requiere cambios en la infraestructura del lado servidor. De ahí que un año entero no haya sido suficiente para Apple.

Personalmente, esto me parece gravísimo. No porque el fallo sea técnicamente espectacular —que puede serlo—, sino por la respuesta de Apple. Decir dos veces que está arreglado cuando no lo está no es un despiste. Es o bien negligencia o bien desprecio por el investigador que te está ayudando gratis.

El contexto que lo empeora: el cambio a private.icloud.com

Hace apenas dos semanas, Apple anunció que migrará Hide My Email a un nuevo dominio: private.icloud.com. La medida ha sido criticada por expertos en privacidad porque permite a sitios web y apps bloquear el dominio completo para impedir que los usuarios se registren con alias —algo que ya hace YouTube Premium, por ejemplo.

Pero ahora la situación es aún más delicada: no solo algunos servicios podrán bloquearte el alias —es que si alguien consigue tu alias, puede dar con tu identidad real. El momento no podría ser peor para anunciar un downgrade de privacidad mientras tienes un agujero de un año sin tapar. John Gruber, en Daring Fireball, lo resumió con un escueto «Hide My Email. Not So Hidden». Seco y certero.

Qué hacer mientras tanto

No hay parche. No hay mitigación oficial. Apple no ha notificado a los usuarios de Hide My Email del riesgo —y dudo que lo haga antes de tener una solución real. Mientras tanto:

Apple tiene ahora los ojos de la comunidad de seguridad encima. La presión de Hacker News, 404 Media y la cobertura generalizada debería acelerar una solución real. Pero después de un año de promesas rotas, yo no contendría la respiración.

Esto no es un fallo de un junior que se coló en producción. Es un problema de arquitectura en una función de privacidad que Apple vende como premium. Y lo que más rabia da es lo de siempre: el investigador hace su trabajo, reporta con detalle, espera pacientemente más de un año, y al final tiene que hacerlo público porque la empresa no mueve ficha. Si esto lo hubiese hecho Meta o Google, los titulares serían mucho más duros. Pero aquí estamos.

✍️ Luigy García — Editor de La Frontera IA. Escríbeme si tienes dudas o quieres compartir tu experiencia.