Saltar al contenido
ColombiaMug

El mundo Apple, en español
Con criterio, no con prisa.

Análisis Servicios

"Hide My Email" lleva más de un año filtrando el correo que dice ocultar

Un investigador reportó a Apple en 2025 que Hide My Email revela el correo real. Apple dijo haberlo arreglado en marzo. No era cierto.

Comparte esta nota
Un sobre de correo estilizado con una máscara que se resquebraja, dejando escapar un destello ámbar que revela lo que debía permanecer oculto.

Hide My Email tiene un solo trabajo: generar un alias para que nadie vea tu correo real. Según Tyler Murphy, cofundador de la empresa de eliminación de datos EasyOptOuts, lleva más de un año fallando en ese único trabajo. Se lo reportó a Apple en junio de 2025. Lo hizo público el 1 de julio de 2026, vía 404 Media, porque se cansó de esperar.

En las pruebas de Murphy con voluntarios, el 100% de los alias de Hide My Email probados resultaron vulnerables. El correo real se puede descubrir en cuestión de minutos. Ni él ni 404 Media conocen el alcance total del problema: es una muestra, no una auditoría de todos los usuarios de iCloud+. Tampoco van a revelar el mecanismo técnico, y por una razón simple: la falla sigue activa. Publicar el paso a paso sería entregarle el exploit a cualquiera. Es una limitación real de esta nota, no un vacío de reporteo, y hay que decirlo así en vez de fingir que sabemos algo que no sabemos.

Lo que hizo Apple, según la cronología

Lo que sí se puede reconstruir, con MacRumors y AppleInsider coincidiendo en los detalles, es el trato que recibió Murphy durante trece meses. Julio de 2025: Apple confirma que investiga. Marzo de 2026: Apple le dice que el problema quedó atendido “en un cambio reciente del sistema”. Murphy vuelve a probarlo. Sigue roto. Abril: Apple pide más verificaciones. Mayo: Apple dice que sigue investigando, le pide no divulgar todavía, y promete un parche “en las próximas semanas” (MacRumors añade que Murphy propuso, como mitigación provisional, suspender la creación de alias nuevos; nada indica que Apple lo haya hecho). Las semanas prometidas pasaron sin parche. Julio: Murphy publica. TechCrunch reporta que Apple ni siquiera respondió a tiempo para su nota.

El dato que más pesa no es el bug. Es el “arreglado” de marzo que resultó ser falso. Uno esperaría que el ciclo de un reporte de seguridad fuera lento pero honesto: se confirma, se investiga, se corrige, se avisa. Aquí hubo un paso extra que no debería estar: decirle al investigador que el problema ya no existía cuando sí existía. Eso no es lentitud. Es una promesa incumplida dos veces, primero con la corrección fantasma y después con el plazo que nunca llegó.

“We don’t know why it hasn’t been fixed, but we don’t feel comfortable waiting any longer” (“no sabemos por qué no se ha corregido, pero ya no nos sentimos cómodos esperando más”), dijo Murphy a MacRumors.

Es la frase que mejor resume el año. No hay acusación de mala fe, hay agotamiento. Trató de hacer las cosas bien —reportar en privado, dar tiempo, aceptar el silencio de mayo— y terminó publicando de todos modos porque la alternativa era seguir esperando indefinidamente algo que Apple ya había dicho, falsamente, que estaba resuelto.

El riesgo derivado importa tanto como el bug mismo: una vez expuesto tu correo real, sitios gratuitos de “people search” pueden cruzarlo con tu nombre, teléfono y dirección física, según recoge Infobae. No es solo “alguien ve tu correo”. Es la puerta de entrada a todo lo demás.

Qué hacer mientras tanto

No hay parche que instalar, así que la defensa está en el uso:

  1. Trata Hide My Email como conveniencia, no como anonimato. Sirve para evitar spam y compartimentar registros, no para desaparecer frente a alguien decidido a encontrarte.
  2. No lo uses para lo sensible. Foros políticos, apps de citas, denuncias, contextos de acoso: ahí usa un correo aparte, en otro proveedor, sin vínculo con tu cuenta de Apple.
  3. Audita los alias que ya tienes. En Ajustes → [tu nombre] → Contraseñas y Seguridad, revisa para qué sirve cada uno y desactiva los que no uses.
  4. Vigila tu correo real. Si un alias se cruza con él, puede terminar en bases de datos de terceros. Have I Been Pwned sirve para monitorear ese correo real.
  5. Para alias nuevos de alto riesgo, considera otra cosa mientras dura el bug. Firefox Relay y SimpleLogin no tienen, hasta donde se sabe, un reporte equivalente. No es garantía eterna, es una alternativa temporal razonable.
  6. No sobrerreacciones en lo de bajo riesgo. Boletines, pruebas gratuitas, registros sin consecuencia: ahí el costo de migrar todo no compensa. El problema real aparece cuando tratas Hide My Email como un escudo que no es.

Este bug no llega solo. En junio, el investigador Arash Ebrahim reportó tres fallas nuevas en las funciones de Continuidad de Apple (AirDrop, AirPlay, Handoff y el portapapeles universal); Apple ya corrigió una y trabaja en las otras dos. Y en 2024 salió a la luz que Apple sabía desde 2019 de una vulnerabilidad de AirDrop que China usó para rastrear usuarios. El patrón se repite: la falla se reporta en privado, Apple se toma su tiempo, y la corrección real llega solo cuando el silencio deja de ser una opción. Hide My Email es la versión más incómoda de ese patrón porque el producto que falla es, literalmente, privacidad vendida como funcionalidad de una suscripción paga.

Comparte esta nota