Apple corrige falha no Hide My Email que expunha endereços reais em logs do Mail
22 de Julho de 2026

A Apple corrigiu uma falha de segurança no serviço Hide My Email, que permitia revelar o endereço de e-mail real dos usuários e, na prática, comprometia as garantias de privacidade da ferramenta.

Segundo a 404 Media, a correção foi implementada pela Apple em 3 de julho de 2026, mais de um ano depois de o problema ter sido comunicado à empresa por Tyler Murphy, cofundador da EasyOptOuts.

O Hide My Email cria endereços de e-mail exclusivos e aleatórios, que encaminham automaticamente as mensagens para a caixa de entrada pessoal do usuário.

A proposta é proteger a privacidade e reduzir o spam indesejado com o uso de endereços descartáveis.

O recurso exige uma assinatura paga do iCloud+ e foi anunciado pela Apple em junho de 2021.

No início do mês, porém, surgiram detalhes sobre uma falha que tornava possível expor o endereço de e-mail real associado a um endereço do Hide My Email.

O problema foi relatado à Apple em 13 de junho de 2025, e a empresa tentou corrigi-lo sem sucesso em março deste ano e novamente em 30 de junho de 2026.

Embora os detalhes técnicos tenham sido omitidos inicialmente para evitar exploração indevida, mais informações foram divulgadas agora que a falha enfim foi corrigida.

O cerne do problema era simples: bastava enviar uma mensagem a um usuário do Hide My Email que fosse rejeitada como spam para que o endereço de e-mail real aparecesse nos logs de e-mail.

“Não sabemos com que frequência os endereços ocultos vazaram nos logs de e-mail.

Em muitos grandes provedores, o vazamento era acionado apenas pelo fato de um e-mail ser automaticamente rejeitado como spam, mesmo que fosse uma mensagem legítima.

Esses e-mails provavelmente nem chegaram à sua caixa de entrada, então não é possível verificar a pasta de spam para descobrir se você foi afetado”, disseram Murphy e Ben Weiner, cofundador da EasyOptOuts, à 404 Media.

Vale destacar que, embora o bug tenha sido resolvido, é possível que um endereço de e-mail real vinculado a um endereço do Hide My Email criado antes de 7 de julho de 2026 tenha sido capturado em logs de transferência de e-mail quando mensagens não maliciosas foram devolvidas.

A divulgação do caso ocorre enquanto a Apple enfrenta uma ação coletiva que a acusa de induzir consumidores ao erro sobre a privacidade do Hide My Email, ao mesmo tempo em que cobrava pelo recurso.

“A Apple prometeu o Hide My Email como um recurso de privacidade pelo qual os clientes pagavam, seja diretamente por meio do iCloud+ ou indiretamente pelas declarações mais amplas de privacidade da empresa, e não entregou isso”, afirma a queixa.

“Pior: a Apple estava plenamente ciente desse problema há mais de um ano e não o corrigiu.”

“Nenhum momento durante esse período a Apple desativou ou suspendeu o Hide My Email, alertou seus clientes sobre a falha ou corrigiu suas alegações de privacidade.”

Publicidade

Um novo caminho a ser seguido

Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...