A Apple corrigiu uma falha de segurança no serviço Hide My Email, que permitia revelar o endereço de e-mail real dos usuários e, na prática, comprometia as garantias de privacidade da ferramenta.
Segundo a 404 Media, a correção foi implementada pela Apple em 3 de julho de 2026, mais de um ano depois de o problema ter sido comunicado à empresa por Tyler Murphy, cofundador da EasyOptOuts.
O Hide My Email cria endereços de e-mail exclusivos e aleatórios, que encaminham automaticamente as mensagens para a caixa de entrada pessoal do usuário.
A proposta é proteger a privacidade e reduzir o spam indesejado com o uso de endereços descartáveis.
O recurso exige uma assinatura paga do iCloud+ e foi anunciado pela Apple em junho de 2021.
No início do mês, porém, surgiram detalhes sobre uma falha que tornava possível expor o endereço de e-mail real associado a um endereço do Hide My Email.
O problema foi relatado à Apple em 13 de junho de 2025, e a empresa tentou corrigi-lo sem sucesso em março deste ano e novamente em 30 de junho de 2026.
Embora os detalhes técnicos tenham sido omitidos inicialmente para evitar exploração indevida, mais informações foram divulgadas agora que a falha enfim foi corrigida.
O cerne do problema era simples: bastava enviar uma mensagem a um usuário do Hide My Email que fosse rejeitada como spam para que o endereço de e-mail real aparecesse nos logs de e-mail.
“Não sabemos com que frequência os endereços ocultos vazaram nos logs de e-mail.
Em muitos grandes provedores, o vazamento era acionado apenas pelo fato de um e-mail ser automaticamente rejeitado como spam, mesmo que fosse uma mensagem legítima.
Esses e-mails provavelmente nem chegaram à sua caixa de entrada, então não é possível verificar a pasta de spam para descobrir se você foi afetado”, disseram Murphy e Ben Weiner, cofundador da EasyOptOuts, à 404 Media.
Vale destacar que, embora o bug tenha sido resolvido, é possível que um endereço de e-mail real vinculado a um endereço do Hide My Email criado antes de 7 de julho de 2026 tenha sido capturado em logs de transferência de e-mail quando mensagens não maliciosas foram devolvidas.
A divulgação do caso ocorre enquanto a Apple enfrenta uma ação coletiva que a acusa de induzir consumidores ao erro sobre a privacidade do Hide My Email, ao mesmo tempo em que cobrava pelo recurso.
“A Apple prometeu o Hide My Email como um recurso de privacidade pelo qual os clientes pagavam, seja diretamente por meio do iCloud+ ou indiretamente pelas declarações mais amplas de privacidade da empresa, e não entregou isso”, afirma a queixa.
“Pior: a Apple estava plenamente ciente desse problema há mais de um ano e não o corrigiu.”
“Nenhum momento durante esse período a Apple desativou ou suspendeu o Hide My Email, alertou seus clientes sobre a falha ou corrigiu suas alegações de privacidade.”
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...