Apple corrige falha no Hide My Email que expunha endereços reais em logs do Mail
22 de Julho de 2026

A Apple corrigiu uma falha de segurança no serviço Hide My Email, que permitia revelar o endereço de e-mail real dos usuários e, na prática, comprometia as garantias de privacidade da ferramenta.

Segundo a 404 Media, a correção foi implementada pela Apple em 3 de julho de 2026, mais de um ano depois de o problema ter sido comunicado à empresa por Tyler Murphy, cofundador da EasyOptOuts.

O Hide My Email cria endereços de e-mail exclusivos e aleatórios, que encaminham automaticamente as mensagens para a caixa de entrada pessoal do usuário.

A proposta é proteger a privacidade e reduzir o spam indesejado com o uso de endereços descartáveis.

O recurso exige uma assinatura paga do iCloud+ e foi anunciado pela Apple em junho de 2021.

No início do mês, porém, surgiram detalhes sobre uma falha que tornava possível expor o endereço de e-mail real associado a um endereço do Hide My Email.

O problema foi relatado à Apple em 13 de junho de 2025, e a empresa tentou corrigi-lo sem sucesso em março deste ano e novamente em 30 de junho de 2026.

Embora os detalhes técnicos tenham sido omitidos inicialmente para evitar exploração indevida, mais informações foram divulgadas agora que a falha enfim foi corrigida.

O cerne do problema era simples: bastava enviar uma mensagem a um usuário do Hide My Email que fosse rejeitada como spam para que o endereço de e-mail real aparecesse nos logs de e-mail.

“Não sabemos com que frequência os endereços ocultos vazaram nos logs de e-mail.

Em muitos grandes provedores, o vazamento era acionado apenas pelo fato de um e-mail ser automaticamente rejeitado como spam, mesmo que fosse uma mensagem legítima.

Esses e-mails provavelmente nem chegaram à sua caixa de entrada, então não é possível verificar a pasta de spam para descobrir se você foi afetado”, disseram Murphy e Ben Weiner, cofundador da EasyOptOuts, à 404 Media.

Vale destacar que, embora o bug tenha sido resolvido, é possível que um endereço de e-mail real vinculado a um endereço do Hide My Email criado antes de 7 de julho de 2026 tenha sido capturado em logs de transferência de e-mail quando mensagens não maliciosas foram devolvidas.

A divulgação do caso ocorre enquanto a Apple enfrenta uma ação coletiva que a acusa de induzir consumidores ao erro sobre a privacidade do Hide My Email, ao mesmo tempo em que cobrava pelo recurso.

“A Apple prometeu o Hide My Email como um recurso de privacidade pelo qual os clientes pagavam, seja diretamente por meio do iCloud+ ou indiretamente pelas declarações mais amplas de privacidade da empresa, e não entregou isso”, afirma a queixa.

“Pior: a Apple estava plenamente ciente desse problema há mais de um ano e não o corrigiu.”

“Nenhum momento durante esse período a Apple desativou ou suspendeu o Hide My Email, alertou seus clientes sobre a falha ou corrigiu suas alegações de privacidade.”

Publicidade

Proteja sua empresa contra hackers através de um Pentest

Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...