सुरक्षा शोधकर्ता टायलर मर्फी, जो EasyOptOuts के सह-संस्थापक हैं, ने एक ऐसा बग खोजा जो किसी भी हमलावर को आपके रैंडमली जनरेट किए गए Hide My Email एलियास (alias) से आपकी असली iCloud ईमेल का पता लगाने देता है । 404 Media के साथ किए गए एक टेस्ट में, एक नया जनरेट किया गया Hide My Email पता मात्र पाँच मिनट में सफलतापूर्वक यूजर की असली ऐप्पल आईडी ईमेल से जोड़ दिया गया
। शोधकर्ता टायलर मर्फी ने बताया कि उन्होंने अपने टेस्ट में सभी नए एलियास पर यह तरीका 100% सफल पाया
।
यह बग Apple के मुख्य प्राइवेसी वादे को पूरी तरह तोड़ता है। जो भी व्यक्ति या संस्था (कोई वेबसाइट, डेटा ब्रोकर या हैकर) इस एलियास तक पहुंच प्राप्त कर ले, वह आपकी असली ईमेल जान सकता है, जिससे प्राइवेसी, ट्रैकिंग से बचने और स्पैम से बचाव का पूरा मकसद खत्म हो जाता है ।
बग की रिपोर्टिंग और उसके बाद की घटनाओं की समयरेखा इस प्रकार है:
@private.icloud.com का उपयोग करेंगे। पहले @icloud.com और @privaterelay.appleid.com दो डोमेन थे, जिन्हें मिलाकर एक कर दिया गया यह बदलाव अंतर्निहित खामी को ठीक नहीं करता । इसके विपरीत, यह प्राइवेसी को एक नए तरीके से और खराब कर देता है। पहले, कोई Hide My Email एलियास (जैसे
abc123@icloud.com) किसी सामान्य iCloud ईमेल पते से पूरी तरह अप्रभेद्य था, इसलिए वेबसाइटें यह नहीं बता पाती थीं कि कोई यूजर अनाम है । न्यू डोमेन
@private.icloud.com हर पते को साफ तौर पर एक प्राइवेसी एलियास के रूप में चिह्नित करता है, जिससे किसी भी वेबसाइट या सेवा के लिए अनाम साइन-अप को ब्लॉक, फ्लैग या मना करना आसान हो जाता है । प्राइवेसी एक्सपर्ट्स का कहना है कि इसने “पूरी अस्पष्टता को खत्म कर दिया है” और फीचर को उसके मूल उद्देश्य के लिए कम उपयोगी बना दिया है
।
ध्यान देने वाली बात यह है कि 1 जुलाई 2026 तक, यानी रिपोर्ट के 13 महीने बाद, यह मुख्य समस्या अब भी अनफिक्स्ड है ।
मार्च 2026 में, एक बड़ा खुलासा हुआ: Apple ने फेडरल ब्यूरो ऑफ इन्वेस्टिगेशन (FBI) को एक यूजर की असली iCloud ईमेल आईडी दे दी थी, जो Hide My Email फीचर के पीछे छिपी हुई थी । यह एक धमकी भरी ईमेल भेजने के मामले की जांच के दौरान किया गया था जिसमें FBI निदेशक की गर्लफ्रेंड को निशाना बनाया गया था
। अदालती दस्तावेजों से पता चला कि Apple ने कानूनी प्रक्रिया का पालन करते हुए कम से कम दो iCloud+ यूजर्स की पहचान सौंपी
।
Apple का सेवा की शर्तों में हमेशा से यह प्रावधान रहा है कि वह कानूनी अनुरोधों पर यूजर डेटा साझा कर सकता है, लेकिन इस घटना ने साफ कर दिया कि कंपनी के पास कितनी जानकारी है और वह दे सकती है — जिसमें एलियास और असली अकाउंट के बीच का मैपिंग डेटा भी शामिल है । यह ‘अनाम’ ईमेल मास्किंग की मार्केटिंग इमेज के एकदम विपरीत है
।
सुरक्षा शोधकर्ताओं और प्राइवेसी एडवोकेट्स का मानना है कि ये सारी समस्याएं Hide My Email को एक भ्रामक प्राइवेसी प्रोडक्ट बनाती हैं जो विज्ञापित अनामिता प्रदान करने में विफल रहता है ।