Un bug de seguridad en la función 'Ocultar mi correo' de Apple, reportado en junio de 2025 y aún sin parche a julio de 2026, permite a atacantes rastrear la dirección real de iCloud del usuario desde un alias en aprox... La única respuesta pública de Apple —mover los nuevos alias al dominio @private.icloud.com— no s...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What vulnerability has persisted for over a year in Apple's Hide My Email feature, how does it un. Article summary: Here is the full fact-checked breakdown of the Hide My Email vulnerability, Apple's response, and the broader privacy concerns.. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it usef
Apple comercializa 'Ocultar mi correo' como una función que permite a los suscriptores de iCloud+ generar direcciones de correo electrónico desechables y anónimas que reenvían los mensajes a su bandeja de entrada real sin revelar nunca la dirección verdadera. Sin embargo, una vulnerabilidad de seguridad descubierta hace más de un año todavía permite que cualquiera con acceso a un alias generado pueda descubrir el correo electrónico real de iCloud del usuario en cuestión de minutos, y Apple no lo ha solucionado de verdad .
El investigador de seguridad Tyler Murphy, cofundador de EasyOptOuts, descubrió un error que permite a un atacante rastrear la dirección de correo real de iCloud de un usuario a partir de un alias generado aleatoriamente por 'Ocultar mi correo' . En una prueba realizada con 404 Media, se logró rastrear una dirección de 'Ocultar mi correo' recién creada hasta la dirección real de Apple ID del usuario en aproximadamente cinco minutos
. La vulnerabilidad afectó a ambos tipos de direcciones generadas —
@icloud.com y @privaterelay.appleid.com— y en las pruebas, el método funcionó el 100% de las veces con alias recién creados .
'Ocultar mi correo' es una función estrella de la suscripción iCloud+ que promete permitir a los usuarios crear direcciones de correo electrónico desechables y anónimas que reenvían los mensajes a su bandeja de entrada real sin exponer nunca la dirección real . Este error rompe completamente esa promesa: cualquier parte con acceso a un alias generado (un sitio web, un corredor de datos o un actor malicioso) puede potencialmente descubrir el correo real del usuario, frustrando el propósito de la función para la privacidad, la lucha contra el rastreo y la prevención del spam
.
@private.icloud.com, reemplazando la división anterior entre @icloud.com y @privaterelay.appleid.com Este cambio no soluciona la vulnerabilidad subyacente. En cambio, empeora la privacidad de otra manera . Anteriormente, un alias de 'Ocultar mi correo' (por ejemplo,
abc123@icloud.com) era indistinguible de una dirección de correo personal normal de iCloud, por lo que los sitios web no podían saber si un usuario era anónimo . El nuevo dominio
@private.icloud.com marca sin ambigüedad cada dirección como un alias de privacidad, lo que hace trivial para cualquier sitio web o servicio bloquear, marcar o rechazar los registros anónimos . Los defensores de la privacidad han descrito esto como un movimiento que "elimina esa ambigüedad por completo" y hace que la función sea menos útil para su propósito principal
.
A 1 de julio de 2026, la vulnerabilidad principal sigue sin parchear, más de un año después de la divulgación inicial .
El hecho de que Apple no haya solucionado realmente la vulnerabilidad de rastreo inverso durante más de un año, a pesar de afirmar que estaba parcheada en marzo de 2026, ha planteado preguntas sobre el proceso de respuesta de seguridad de Apple y si las funciones de privacidad de iCloud+ reciben la atención de ingeniería adecuada .
En marzo de 2026, varios medios informaron que Apple entregó al FBI la dirección de correo real de iCloud vinculada a un alias de 'Ocultar mi correo' durante una investigación por amenazas . Los documentos judiciales mostraron que Apple entregó la identidad de al menos dos suscriptores de iCloud+ que usaron la función
. Si bien los términos de servicio de Apple siempre han permitido esto para solicitudes legales, el episodio reveló cuánta información Apple puede y entregará, incluido el mapeo entre alias y cuentas reales
. Esto contradice la impresión de marketing de "anonimato" del enmascaramiento de correo electrónico y ha erosionado aún más la confianza en las afirmaciones de privacidad de la función
.
@private.icloud.com— no soluciona la vulnerabilidad y, en cambio, facilita que los servicios bloqueen a los usuarios anónimos Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Un bug de seguridad en la función 'Ocultar mi correo' de Apple, reportado en junio de 2025 y aún sin parche a julio de 2026, permite a atacantes rastrear la dirección real de iCloud del usuario desde un alias en aprox...
Un bug de seguridad en la función 'Ocultar mi correo' de Apple, reportado en junio de 2025 y aún sin parche a julio de 2026, permite a atacantes rastrear la dirección real de iCloud del usuario desde un alias en aprox... La única respuesta pública de Apple —mover los nuevos alias al dominio @private.icloud.com— no soluciona la vulnerabilidad y, en cambio, facilita que los sitios web detecten y bloqueen los registros anónimos.