Apple repara falla de Hide My Email tras un año de filtraciones

Apple repara falla de Hide My Email tras un año de filtraciones

Apple parchó una falla en Hide My Email que expuso correos reales de usuarios de iCloud+ por más de un año.

Por Humberto Toledo el 21 de julio del 2026 a las 7:17 pm PDT

✨︎ Resumen (TL;DR):

  • Apple corrigió la vulnerabilidad de privacidad el 3 de julio de 2026, más de un año después del primer reporte.
  • En las pruebas de los investigadores, el 100% de las direcciones generadas con este servicio resultó vulnerable a la filtración.
  • Los correos creados antes del 7 de julio de 2026 pudieron quedar expuestos de forma permanente en servidores de terceros.

Apple corrigió una vulnerabilidad crítica en Hide My Email, su herramienta de privacidad de pago dentro de iCloud+, que permitía descubrir la dirección de correo electrónico real de los usuarios. La compañía implementó un parche el 3 de julio de 2026, más de un año después de haber recibido la primera alerta sobre el fallo, resolviendo una filtración que afectó la privacidad por la que cobran mensualmente.

Hide My Email es una función de la suscripción de pago iCloud+ que genera direcciones de correo aleatorias para evitar que los remitentes conozcan la dirección de correo real del usuario.

El cofundador de EasyOptOuts, Tyler Murphy, detectó este fallo y notificó a la empresa en junio de 2025. Al advertir sobre la gravedad del problema, Murphy detalló que “no conocemos el alcance total del problema, pero en nuestras pruebas limitadas con voluntarios, el 100% de las direcciones de Hide My Email era explotable”.

A pesar de la advertencia, la solución tardó un año en llegar. Aunque Apple aseguró en marzo de 2026 que el error estaba solucionado, las pruebas demostraron que seguía activo. Murphy decidió llevar el caso al medio de comunicación 404 Media, y fue tras la cobertura periodística y el avance de una demanda colectiva que la firma tecnológica aplicó el parche definitivo.

Tesla entregó datos de seguridad engañosos de FSD en Europa
Te podría interesar:
Tesla entregó datos de seguridad engañosos de FSD en Europa
Imagen minimalista elegante de un smartphone sobre fondo blanco.
Foto: freestocks.org / Pexels

¿Cómo se filtraba tu correo electrónico real?

El proceso de filtración no requería de hackeos complejos. Cuando un remitente enviaba un mensaje a la dirección aleatoria generada por Hide My Email y este rebotaba por ser catalogado como spam, el servidor revelaba automáticamente la dirección real del destinatario en los registros de transferencia de correo. Esto ocurría incluso con correos legítimos que eran rechazados de forma automática, sin que el usuario se enterara.

A pesar de que el parche ya está activo, los investigadores advierten que la información expuesta previamente no se puede recuperar. “No sabemos con qué frecuencia se filtraron las direcciones ocultas en los registros de correo”, señalaron en un nuevo informe.

Debido a esto, los especialistas recomiendan asumir que cualquier dirección creada mediante este servicio antes del 7 de julio de 2026 pudo haber quedado registrada de manera permanente en servidores ajenos a Apple, por lo que revisar la carpeta de spam no sirve para comprobar si fuiste afectado.

Demanda por publicidad engañosa en los tribunales

Esta demora de un año generó una demanda que busca convertirse en acción colectiva en los tribunales de California. Los demandantes acusan a la empresa de violar las leyes de protección al consumidor y publicidad engañosa, argumentando que Apple continuó cobrando por un servicio de seguridad mientras sabía que el sistema revelaba los datos que prometía proteger.

La querella exige el reembolso de las tarifas pagadas por los usuarios y una orden judicial que detenga estas prácticas comerciales. Hasta el momento, Apple no ha emitido comentarios públicos detallados sobre los motivos detrás del retraso en la solución de esta vulnerabilidad.

Fuentes: 1, 2, 3

+ Temas Relacionados

Más de Tecnología

Feed