A Apple tomou providências para corrigir uma falha de segurança em seu serviço Hide My Email (Ocultar Meu E-mail), que permitia revelar os endereços de e-mail reais dos usuários, comprometendo as garantias de privacidade do recurso.
O 404 Media reportou na terça-feira que a correção do problema foi implantada pela Apple em 3 de julho de 2026, mais de um ano depois de ter sido divulgada à empresa por Tyler Murphy, cofundador da EasyOptOuts.
O Hide My Email gera endereços de e-mail únicos e aleatórios que encaminham mensagens automaticamente para a caixa de entrada pessoal do usuário. Ao criar endereços descartáveis, a proposta é proteger a privacidade do usuário e combater spam indesejado. O recurso exige uma assinatura paga do iCloud+ e foi anunciado pela Apple em junho de 2021.
No entanto, no início do mês, foram revelados detalhes de uma falha que tornava possível descobrir o endereço de e-mail real do usuário escondido por trás de um endereço do Hide My Email. O problema foi reportado à Apple pela primeira vez em 13 de junho de 2025, e a Apple tentou sem sucesso corrigi-lo em março deste ano e novamente em 30 de junho de 2026.
Embora os detalhes específicos sobre o problema tenham sido mantidos em sigilo na época para evitar possíveis explorações, mais informações foram publicadas agora, já que a falha foi finalmente corrigida.
O cerne da falha
O cerne do problema era que, ao simplesmente enviar a um usuário do Hide My Email uma mensagem rejeitada como spam, o endereço de e-mail real da pessoa aparecia nos registros de e-mail.
"Não sabemos com que frequência os endereços de e-mail ocultos foram vazados em registros de e-mail. Para muitos dos principais provedores de e-mail, o vazamento era acionado simplesmente por um e-mail ser rejeitado automaticamente como spam, mesmo que fosse uma mensagem legítima. É provável que esses e-mails não tenham chegado à sua caixa de entrada, então você não pode verificar sua pasta de spam para saber se foi afetado", disseram Murphy e o cofundador da EasyOptOuts, Ben Weiner, ao 404 Media.
Vale observar que, embora a falha tenha sido resolvida, é possível que um endereço de e-mail real vinculado a um endereço do Hide My Email criado antes de 7 de julho de 2026 tenha sido capturado em registros de transferência de e-mail quando mensagens não maliciosas foram devolvidas.
Contexto jurídico
A novidade ocorre enquanto a Apple enfrenta uma ação judicial coletiva que a acusa de enganar os clientes sobre a privacidade do recurso Hide My Email enquanto cobrava por ele.
"A Apple prometeu o Hide My Email como um recurso de privacidade pelo qual os clientes pagaram, seja diretamente pelo iCloud+ ou indiretamente pelas declarações de privacidade de toda a linha de produtos da Apple, e não cumpriu o prometido", segundo a denúncia. "Pior: a Apple tinha plena consciência desse problema há mais de um ano e não o corrigiu."
"Em nenhum momento durante esse período a Apple desativou ou pausou o Hide My Email, alertou seus clientes sobre a falha ou corrigiu suas declarações de privacidade."