A Apple corrigiu uma vulnerabilidade no recurso Hide My Email do iCloud + que permitia que endereços de e-mail ocultos fossem acessados facilmente, de acordo com um relatório da 404 Media. O problema foi relatado pela primeira vez pela 404 Media no início de julho de 2023, com indicações de que a Apple já estava ciente dele há pelo menos um ano antes da publicação.
A Apple afirmou que implantou um patch de software em 3 de julho de 2023, que resolveu a vulnerabilidade completamente. Antes deste patch, os endereços de e-mail reais dos usuários poderiam ser revelados se uma mensagem enviada para um endereço Hide My Email fosse sinalizada como spam. Tyler Murphy, cofundador da EasyOptOuts, foi o indivíduo que alertou a 404 Media sobre a vulnerabilidade.
Apesar do patch, Murphy levantou preocupações de que os usuários do iCloud+ podem não estar totalmente protegidos. Murphy observou: “O bug que fazia com que o Hide My Email da Apple vazasse endereços de e-mail ocultos para os remetentes foi corrigido. No entanto, não achamos que o risco para os usuários do Hide My Email tenha sido eliminado.” Ele enfatizou que a devolução de e-mails não maliciosos ainda pode expor endereços ocultos e que os registros de transferência de e-mail podem reter essas informações.
Além disso, Murphy alertou que quaisquer endereços de e-mail ocultos vinculados a uma conta Hide My Email criada antes de 7 de julho de 2026 poderiam ter sido expostos. Ele informou a Apple sobre o problema em junho de 2025 e, após vários meses de investigação, a empresa afirmou tê-lo resolvido. No entanto, ao descobrir endereços de e-mail ocultos após a correção, Murphy solicitou que a Apple reavaliasse o problema.
Com a resposta lenta da Apple à vulnerabilidade relatada, Murphy entrou em contato com a 404 Media para divulgar suas descobertas. A reputação de privacidade da Apple tem sido um aspecto significativo da sua imagem pública, tornando esta vulnerabilidade uma preocupação. Uma proposta de ação coletiva foi movida contra a Apple, buscando uma liminar e reembolso de taxas de assinatura para clientes afetados pela vulnerabilidade Hide My Email.








