voteinutile.fr logo

Hide My Email d’Apple : le bouclier anti-spam laisserait fuiter votre vraie adresse

Une fonction de confidentialité qui ne cache plus grand-chose, c’est un peu embarrassant quand c’est tout son métier. Hide My Email, le service d’Apple censé masquer votre adresse réelle derrière un alias, serait affecté par une vulnérabilité permettant de retrouver l’e-mail d’origine associé à un compte iCloud. Selon des recherches relayées le 1er juillet 2026, le problème serait exploitable sur les alias générés par le service, avec un taux de réussite de 100 % sur un échantillon limité.

L’alerte vient de Tyler Murphy, cofondateur d’EasyOptOuts, qui dit avoir signalé le défaut à Apple il y a plus d’un an. 404 Media a confirmé l’existence du bug sur l’un de ses propres comptes masqués, tout en refusant de publier les détails techniques pour éviter une exploitation plus large. Apple n’avait pas corrigé le problème au moment des premières publications.

Points clés

  • Un chercheur affirme que le bug permet de retrouver l’adresse iCloud réelle derrière un alias Hide My Email
  • Signalé à Apple il y a plus d’un an, le défaut resterait non corrigé et exploitable
  • 404 Media a confirmé le bug sur l’un de ses comptes masqués, avec 100 % de réussite sur un échantillon
  • Apple a par ailleurs déplacé ses nouveaux alias vers @private.icloud.com le 16 juin 2026

Un alias qui remonte jusqu’au compte réel

Hide My Email fait partie d’iCloud+ et génère des adresses de relais qui renvoient les messages vers la boîte réelle de l’utilisateur. Dans le cas signalé, ce mécanisme de masquage ne tiendrait plus son rôle de cloison entre l’alias public et l’adresse personnelle. Le risque dépasse largement le spam. Une adresse retrouvée peut relier un compte à d’autres services, profiler un utilisateur ou alimenter des campagnes de phishing ciblé.

Murphy a indiqué à 404 Media que, dans ses tests avec des volontaires, 100 % des adresses Hide My Email testées étaient exploitables. Cybersecurity News et 9to5Mac rapportent la même conclusion, en précisant que le défaut reste actif et sans correctif public au moment de leurs publications.

Apple déjà sur la sellette avec Hide My Email

L’affaire tombe mal. Apple venait d’annoncer une modification de son système. Le 16 juin 2026, la société a prévenu les développeurs qu’elle allait déplacer les nouveaux alias vers le domaine @private.icloud.com, au lieu de les faire passer pour de banales adresses @icloud.com. Les adresses existantes doivent continuer à fonctionner sans interruption, selon Apple.

Ce changement de domaine visait à unifier les relais utilisés par Sign in with Apple et Hide My Email. Sauf qu’il rend aussi les nouveaux alias plus faciles à repérer par les services en ligne, qui peuvent désormais les filtrer d’un coup d’œil. Autrement dit, un outil pensé pour protéger l’adresse réelle se retrouve accusé de faire exactement le contraire dans certains scénarios.

Les chercheurs et les médias qui ont vérifié l’affaire gardent les détails techniques sous le coude, la faille restant exploitable. La balle est dans le camp d’Apple, muette sur un correctif dans les éléments disponibles à ce jour.

Commentaires