El fallo en iCloud que deja al descubierto tu dirección de correo real

  • Un investigador descubre que la función «Ocultar mi correo electrónico» permite vincular alias con cuentas verdaderas.
  • Apple fue avisada del problema hace más de un año, pero la vulnerabilidad sigue sin resolverse oficialmente.
  • Las pruebas realizadas confirman que el error es sistemático y compromete la privacidad en el 100% de los casos analizados.
  • Este agujero de seguridad facilita ataques de phishing y el rastreo de datos personales de usuarios de iOS.

Vulnerabilidad en la seguridad de Apple

A pesar de la imagen de blindaje que Apple intenta proyectar en cada una de sus conferencias, un importante agujero de seguridad ha puesto en entredicho una de sus herramientas estrella para la privacidad. Se trata de la función «Ocultar mi correo electrónico», un servicio pensado para que los usuarios puedan registrarse en aplicaciones y webs sin dar su dirección real, pero que ahora parece estar haciendo justo lo contrario de lo que promete.

La situación ha pasado de ser un simple rumor a convertirse en una preocupación real para millones de personas que confían en el ecosistema de la manzana. Al parecer, la barrera que debería proteger nuestra identidad digital tiene una vía de agua considerable que permite a terceros descubrir quién está realmente detrás de esos correos aleatorios que genera iCloud, dejándonos prácticamente con el culo al aire frente a rastreadores y anunciantes.

¿Cuál es el funcionamiento de iCloud?
Artículo relacionado:
¿Cuál es el funcionamiento de iCloud?

Un aviso ignorado durante meses por la compañía

Seguridad de datos en iPhone

El origen de este lío se remonta a las investigaciones de Tyler Murphy, un experto en ciberseguridad que detectó el fallo y decidió comunicarlo a Cupertino siguiendo los cauces habituales. Lo que más escama de todo este asunto es que, aunque Apple recibió el informe detallado hace más de un año, la solución definitiva parece haberse quedado en el fondo de algún cajón mientras la vulnerabilidad sigue ahí, vivita y coleando, para quien sepa cómo buscarla.

Desde la empresa se han limitado a dar respuestas bastante genéricas, asegurando que el caso sigue bajo investigación y pidiendo discreción a los expertos para no comprometer a los clientes. Sin embargo, ver que ha pasado tanto tiempo sin un parche efectivo ha hecho que muchos se pregunten si la privacidad es realmente la prioridad que dicen que es o si simplemente se les ha ido de las manos el control de este servicio en concreto.

Relay privado de Apple
Artículo relacionado:
Guía completa para proteger tu navegación con el relay privado de iCloud en iPhone

Pruebas con un éxito total en la exposición de datos

Protección de identidad en iCloud

Lo que asusta de verdad no es solo la existencia del fallo, sino su eficacia. En las pruebas realizadas por especialistas de forma independiente, se logró vincular el alias anónimo con la cuenta de correo verdadera en el cien por cien de los intentos. Esto significa que no estamos ante un error puntual que afecte a unos pocos, sino ante una vulnerabilidad sistemática que cualquier atacante con los conocimientos adecuados podría explotar a gran escala.

Al caer esta máscara de protección, el riesgo se multiplica exponencialmente para el usuario medio. Que alguien consiga tu email real es el primer paso para que te frían a spam o, en el peor de los casos, para que intenten suplantar tu identidad o rastrear otros datos personales como tu número de teléfono o dirección física, tirando de la información que ya circula por la red y que ahora queda conectada a tu perfil principal, similar a cómo actúan algunos ataques de phishing para robar claves.

Artículo relacionado:
Descubren método para borrar cuenta de iCloud sin contraseña

Un cambio de estrategia que tampoco convence

Fuga de datos en servicios de Apple

Para echarle más leña al fuego, Apple ha empezado a mover las direcciones generadas a un nuevo dominio específico, algo que lejos de calmar las aguas, ha levantado sospechas entre los desarrolladores. Este movimiento podría facilitar que muchas páginas web identifiquen rápidamente qué usuarios están usando correos ocultos y decidan, sencillamente, no dejarles entrar o registrarse si no facilitan una cuenta de correo tradicional y rastreable.

Este no es el primer tropezón de la marca en temas de recolección de datos, ya que en el pasado ya hubo polémicas con el envío de analíticas o la ocultación de direcciones MAC que no funcionaba como debería. Por ahora, lo más sensato para quienes usamos estos servicios es no fiarlo todo a una sola carta y ser conscientes de que, hasta que no llegue una actualización de seguridad que cierre el grifo y nos ayude a mantener tu iPhone seguro, nuestra dirección de correo principal podría estar más expuesta de lo que pensamos al navegar por sitios poco fiables.

Resulta evidente que la confianza en las herramientas de protección de datos se gana con hechos y no solo con campañas de marketing muy vistosas. Con un fallo que permite desvelar identidades reales de forma tan directa y una respuesta oficial que se dilata en el tiempo, la pelota está ahora en el tejado de Apple para demostrar que puede solucionar este desaguisado antes de que el problema pase a mayores. Mientras tanto, nos toca andar con pies de plomo y revisar bien dónde dejamos nuestros datos, porque la capa de invisibilidad de iCloud parece haberse vuelto transparente de repente.

Artículo relacionado:
Apple confirma que los mensajes de migración de datos de iCloud son un error

iCloud
Puede que le interese:
¿Vale la pena comprar almacenamiento extra de iCloud?
Add as preferred source