Een beveiligingslek in Apple's Hide My Email—al in juni 2025 gemeld maar nog steeds niet gedicht—stelt aanvallers in staat om binnen ongeveer vijf minuten het echte iCloud e mailadres van een gebruiker te achterhalen... Apple’s enige publieke aanpassing—het verplaatsen van nieuwe aliassen naar het @private.icloud.co...
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What vulnerability has persisted for over a year in Apple's Hide My Email feature, how does it un. Article summary: Here is the full fact-checked breakdown of the Hide My Email vulnerability, Apple's response, and the broader privacy concerns.. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it usef
Apple’s Hide My Email wordt gepromoot als een manier voor iCloud+-abonnees om wegwerpbare, anonieme e-mailadressen te genereren die berichten doorsturen naar hun echte inbox zonder ooit het werkelijke adres prijs te geven. Maar een beveiligingslek dat meer dan een jaar geleden werd ontdekt, stelt nog steeds iedereen met toegang tot een gegenereerd alias in staat om binnen enkele minuten het echte iCloud-adres van de gebruiker te achterhalen. Apple heeft het lek niet echt verholpen.
Beveiligingsonderzoeker Tyler Murphy, medeoprichter van EasyOptOuts, ontdekte een bug waarmee een aanvaller van een willekeurig gegenereerd Hide My Email-alias het echte iCloud-e-mailadres van een gebruiker kan achterhalen . In een test uitgevoerd met 404 Media werd een vers aangemaakt Hide My Email-adres binnen ongeveer vijf minuten succesvol teruggeleid naar het echte Apple ID-e-mailadres van de gebruiker
. Het lek trof beide typen gegenereerde adressen—
@icloud.com en @privaterelay.appleid.com—en in de test werkte de methode naar verluidt 100% van de tijd tegen nieuw aangemaakte aliassen .
Hide My Email is een vlaggenschipfunctie van het iCloud+-abonnement die belooft dat gebruikers wegwerpbare, anonieme e-mailadressen kunnen aanmaken die berichten doorsturen naar hun echte inbox zonder ooit het werkelijke adres bloot te geven . Deze bug verbreekt die belofte volledig: iedere partij met toegang tot een gegenereerd alias (een website, een databroker of een kwaadwillende actor) kan mogelijk het echte e-mailadres van de gebruiker ontdekken, waarmee het doel van de functie voor privacy, anti-tracking en spampreventie teniet wordt gedaan
.
@private.icloud.com, ter vervanging van de eerdere splitsing tussen @icloud.com en @privaterelay.appleid.com Deze wijziging lost het onderliggende lek niet op. In plaats daarvan maakt het de functie op een andere manier slechter voor de privacy . Voorheen was een Hide My Email-alias (bijv.
abc123@icloud.com) niet te onderscheiden van een gewoon persoonlijk iCloud-e-mailadres, waardoor websites niet konden zien of een gebruiker anoniem was . Het nieuwe domein
@private.icloud.com markeert elk adres ondubbelzinnig als privacyalias, waardoor het voor elke website of dienst triviaal wordt om anonieme aanmeldingen te blokkeren, markeren of weigeren . Privacyvoorvechters hebben dit omschreven als een zet die “die ambiguïteit volledig wegneemt” en de functie minder bruikbaar maakt voor het kern Doel
.
Per 1 juli 2026 is het kernlek nog steeds niet gedicht — meer dan een jaar na de eerste melding .
Het feit dat Apple het lek dat het echte adres blootlegt al meer dan een jaar niet echt heeft verholpen—ondanks de bewering in maart 2026 dat het was gepatcht—roept vragen op over Apple’s beveiligingsresponsproces en of privacyfuncties van iCloud+ voldoende technische aandacht krijgen .
In maart 2026 berichtten meerdere media dat Apple de FBI het echte iCloud-e-mailadres heeft gegeven dat gekoppeld was aan een Hide My Email-alias tijdens een dreigingsonderzoek . Uit gerechtelijke stukken bleek dat Apple de identiteit van ten minste twee iCloud+-abonnees die de functie gebruikten, heeft overhandigd
. Hoewel Apple’s algemene voorwaarden dit altijd al toestonden bij rechtmatige verzoeken, onthulde de episode hoeveel informatie Apple kan en zal overhandigen—inclusief de koppeling tussen aliassen en echte accounts
. Dit spreekt de marketingindruk van “anoniem” e-mailmaskeren tegen en heeft het vertrouwen in de privacyclaims van de functie verder aangetast
.
@private.icloud.com-domein—lost het lek niet op en maakt het juist gemakkelijker voor diensten om anonieme gebruikers te blokkeren Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Een beveiligingslek in Apple's Hide My Email—al in juni 2025 gemeld maar nog steeds niet gedicht—stelt aanvallers in staat om binnen ongeveer vijf minuten het echte iCloud e mailadres van een gebruiker te achterhalen...
Een beveiligingslek in Apple's Hide My Email—al in juni 2025 gemeld maar nog steeds niet gedicht—stelt aanvallers in staat om binnen ongeveer vijf minuten het echte iCloud e mailadres van een gebruiker te achterhalen... Apple’s enige publieke aanpassing—het verplaatsen van nieuwe aliassen naar het @private.icloud.com domein—lost het onderliggende lek niet op en maakt het voor websites juist triviaal om anonieme aanmeldingen te herken...