Apple aún no ha solucionado una falla de seguridad en su función ‘Ocultar mi correo electrónico’, la cual permite que cualquier persona pueda descubrir la dirección de correo real de un usuario de la compañía. Esta vulnerabilidad fue identificada inicialmente por un investigador en el año 2025.
La empresa tecnológica ofrece a los suscriptores de iCloud+ la posibilidad de generar una dirección de correo anónima para proteger su identidad al registrarse en aplicaciones o sitios web que admitan la opción ‘Iniciar sesión con Apple’.
Dicha dirección se obtiene mediante la función ‘Ocultar mi correo electrónico’ en los Ajustes del dispositivo. El sistema crea una dirección única y aleatoria que reenvía automáticamente los mensajes a la bandeja de entrada de la cuenta personal configurada por el usuario.
De esta manera, se busca ofrecer una capa adicional de seguridad para el correo electrónico verdadero, evitando que termine en manos de empresas, anunciantes o actores maliciosos, y que se pueda vincular la identidad real de la persona con su actividad en línea.
Sin embargo, a pesar de que el propósito central de esta herramienta es ocultar la dirección principal, se ha detectado una vulnerabilidad que permite exactamente lo contrario. Cualquier persona puede descubrir la dirección de correo real de los usuarios que están detrás de las direcciones generadas al azar.
El fallo sigue presente hasta la fecha, a pesar de haber sido reportado hace más de un año por Tyler Murphy, cofundador del servicio de eliminación de datos EasyOptOuts. Murphy lo encontró en junio de 2025 y lo notificó directamente a Apple.
En ese momento, la compañía respondió que estaba investigando el problema. Luego, en marzo de este año, Apple comunicó a Murphy que la vulnerabilidad había sido resuelta mediante un cambio en el sistema.
No obstante, tras realizar nuevas pruebas, Murphy ha confirmado que el fallo sigue activo. La empresa admitió en mayo pasado que el problema continuaba bajo investigación y solicitó a Murphy que mantuviera en secreto los detalles técnicos.
El medio estadounidense 404 Media ha verificado junto con el investigador que la vulnerabilidad persiste. En una serie de pruebas, lograron recuperar, en cuestión de minutos, la dirección de correo real de iCloud vinculada a una cuenta de prueba.
El medio no ha revelado el mecanismo exacto que activa la falla, con el fin de evitar su explotación masiva y por las graves implicaciones que conlleva. Al descubrir el correo electrónico auténtico de un usuario, se puede emplear en herramientas de búsqueda de personas o en bases de datos.
Esto significa que, a través de dichos servicios, podría llegarse a revelar información sensible como el nombre completo, número de teléfono o incluso la dirección física del afectado.
“Desconocemos la amplitud total del problema, pero en nuestras pruebas limitadas con voluntarios, todas las direcciones de ‘Ocultar mi correo electrónico’ eran vulnerables”, afirmó Murphy en declaraciones a 404 Media.
Fuente: Infobae