Investigadores de seguridad han revelado que existe una falla de seguridad en la función de protección de privacidad "ocultar dirección de correo electrónico" de iCloud+ de Apple, que permite a los atacantes eludir el mecanismo de protección y obtener la dirección de correo electrónico real del usuario. La vulnerabilidad existe desde hace más de un año y Apple aún tiene que solucionarla.

Se supone que esta característica permite a los usuarios generar direcciones de correo electrónico anónimas aleatorias (como [email protected]) para reemplazar el servicio de registro de correo electrónico real, y todos los correos electrónicos reenviados no expondrán la dirección real. Sin embargo, según 404 Media, el investigador Tyler Murphy y su equipo descubrieron y verificaron esta vulnerabilidad: en la prueba, utilizaron una dirección de correo electrónico oculta recién generada para la prueba y, después de unos cinco minutos, detectaron con éxito la dirección de correo electrónico real de iCloud asociada a ella.

Murphy informó por primera vez del problema a Apple en junio de 2025, y Apple luego dijo que estaba investigando. En marzo de este año, Apple dijo que se había "abordado en cambios recientes del sistema", pero Murphy descubrió que la vulnerabilidad aún existía y la informó nuevamente en mayo. Apple respondió que todavía está investigando y planea solucionarlo en una futura actualización de seguridad, pero aún no ha proporcionado un cronograma específico. "No sabemos por qué no se ha solucionado todavía, pero no podemos esperar más", dijo Murphy. "Los usuarios que utilizan esta función tienen derecho a saber que los atacantes pueden descubrir sus direcciones de correo electrónico ocultas".

El riesgo de esta vulnerabilidad es que los sitios web públicos de "búsqueda de carne humana" pueden asociar fácilmente direcciones de correo electrónico con otra información personal, y los usuarios que dependen de "direcciones de correo electrónico ocultas" para proteger su privacidad pueden estar en riesgo. Al mismo tiempo, Apple ha anunciado previamente planes para mover el nombre de dominio de correo electrónico anónimo de esta función de @icloud.com a @private.icloud.com, lo que facilitará que los sitios web y servicios identifiquen y bloqueen direcciones de correo electrónico anónimas generadas por "direcciones de correo electrónico ocultas", debilitando aún más su efecto de protección de la privacidad.