voteinutile.fr logo

Hide My Email : le masque anti-spam d’Apple pourrait trahir votre vraie adresse

Un masque qui ne masque plus grand-chose. Apple essuie une nouvelle alerte de sécurité autour de Hide My Email, la fonction d’iCloud+ censée générer des adresses relais pour éviter de refiler son vrai courriel au premier site venu. D’après le signalement relayé par 404 Media, une vulnérabilité permettrait de remonter jusqu’à l’adresse réelle planquée derrière l’alias.

Le chercheur à l’origine du signalement ne prend pas de gants.

« Les utilisateurs de Hide My Email méritent de savoir qu’il pourrait être possible pour des attaquants de découvrir leurs adresses masquées », déclare le chercheur ayant signalé la faille.

Points clés

  • Une faille signalée par 404 Media permettrait de retrouver l’adresse réelle derrière un alias Hide My Email
  • Apple unifie en juin les domaines de Hide My Email et Sign in with Apple sous private.icloud.com
  • Aucun correctif public ni nombre de comptes concernés n’a été communiqué par Apple

Une promesse d’anonymat greffée sur l’écosystème maison

Hide My Email fait partie des services payants d’iCloud+. Apple le vend comme un moyen de créer des adresses uniques et aléatoires qui redirigent les messages vers la vraie boîte de réception. Le principe tient à une couche d’intermédiation : le site web voit un alias, jamais le compte personnel.

Ces adresses se fondaient jusqu’ici dans la masse des comptes Apple, ce qui compliquait leur détection automatique. En juin, Apple a prévenu les développeurs qu’il allait unifier les domaines de Hide My Email et de Sign in with Apple sous private.icloud.com, avec de nouvelles adresses émises plus tard cet été. Les alias déjà créés doivent continuer à fonctionner.

Dans sa documentation, Apple demande aux plateformes d’ajuster leurs systèmes de validation et leurs listes d’autorisation pour accepter le nouveau domaine. Une consigne anodine pour les adresses existantes, sauf qu’elle rend un alias relais nettement plus facile à repérer. Difficile de se fondre dans le décor quand tout le monde arbore la même étiquette.

Un signalement qui ajoute une couche de risque

Le problème pointé par 404 Media ne concerne pas le changement de domaine, mais une faille distincte. Selon le chercheur, elle permettrait de relier un alias Hide My Email à l’adresse e-mail réelle. Aucun correctif public ni calendrier n’était mentionné dans les éléments disponibles au moment de la rédaction.

Le sujet touche les utilisateurs qui s’appuient sur Hide My Email pour endiguer le spam, cloisonner leurs inscriptions ou éviter que leur adresse personnelle circule chez les marchands, forums et applications tierces. Si un attaquant peut effectivement rattacher l’alias à la boîte d’origine, tout l’intérêt de la séparation part en fumée.

Les faits confirmés restent minces : une alerte de sécurité, un risque de divulgation d’adresse réelle et un produit déjà scruté depuis sa migration de domaine. Apple n’a pas communiqué publiquement sur un correctif ou sur le nombre de comptes concernés. Un service vendu pour protéger la vie privée qui pourrait la compromettre : la démonstration est cruelle.

Commentaires