A Apple corrigiu finalmente uma falha no “Ocultar o Meu E-mail” que podia fazer exatamente o contrário do prometido pela funcionalidade: revelar o endereço verdadeiro dos utilizadores.
Conforme reportou o 404Media, a correção foi lançada a 3 de julho e resolveu completamente o problema, confirmação que chegou depois da divulgação de uma investigação sobre o caso e numa altura em que já existe uma ação coletiva contra a Apple.
Falha podia revelar o e-mail associado ao ID Apple
O “Ocultar o Meu E-mail” faz parte do iCloud+ e permite criar endereços aleatórios terminados em @icloud.com para usar em sites, aplicações e outros serviços.
Esses endereços funcionam como uma proteção entre o utilizador e as plataformas onde se regista. Desta forma, o e-mail principal não precisa de ser partilhado, o que ajuda a reduzir spam e dificulta a associação de diferentes contas em caso de fuga de dados.
No entanto, a falha permitia descobrir o endereço real associado à conta Apple. Nos testes limitados realizados com voluntários, Tyler Murphy, cofundador da empresa de remoção de dados EasyOptOuts, afirmou que todos os endereços analisados podiam ser explorados.
Bastava uma mensagem ser rejeitada como spam
Agora que a correção foi lançada, os investigadores explicaram de forma mais clara como o problema funcionava.
Em termos simples, era necessário enviar uma mensagem para um endereço criado através do “Ocultar o Meu E-mail” e fazer com que esta fosse rejeitada automaticamente como spam. Em alguns casos, a resposta devolvida ao remetente incluía o endereço real do utilizador.
O mais preocupante é que estas mensagens podiam nem chegar à caixa de entrada ou à pasta de spam. Por isso, não existe uma forma simples de verificar se determinado endereço foi exposto.
Apple conhecia o problema há mais de um ano
A vulnerabilidade foi comunicada à Apple pela primeira vez em junho de 2025, mas, cerca de um ano depois do primeiro alerta e de testes demonstrarem que o problema continuava ativo, Murphy contactou o 404 Media, que confirmou a falha.
A reportagem inicial não revelou os detalhes técnicos para evitar que outras pessoas aprendessem a explorar a falha enquanto a Apple ainda não tinha lançado uma correção.
Endereços antigos podem continuar expostos
Apesar da atualização, os investigadores alertam que o risco poderá não ter desaparecido por completo.
Segundo a EasyOptOuts, endereços criados antes de 7 de julho de 2026 podem ter sido revelados e continuar guardados em registos de terceiros, uma vez que muitos serviços mantêm históricos técnicos relacionados com o envio e a rejeição de mensagens.
A funcionalidade continua a ser útil para reduzir spam e evitar a partilha direta do e-mail principal. Ainda assim, quem a utilizou para proteger a identidade em situações sensíveis deve ter em conta que endereços antigos poderão ter sido expostos antes da correção.
