PRISM
📧 Technologie 3 juillet 2026 Bruit 30%

Une faille dans Hide My Email d'Apple expose les adresses réelles des utilisateurs pendant onze mois.

Une vulnérabilité dans **Hide My Email** d'Apple a permis de retrouver l'adresse **réelle** derrière les alias pendant **11 mois**. Découverte par Tyler Murphy, la faille n'a été corrigée qu'après une publication médiatique. Les utilisateurs d'**iCloud+** sont concernés.

L'analyse

📌 **FAITS**

- Juin 2025 : Tyler Murphy (EasyOptOuts) découvre une vulnérabilité dans Hide My Email permettant de lier un alias à l'adresse réelle.

- Juillet 2025 : Apple répond à l'alerte.

- Mars 2026 : Apple affirme avoir corrigé, mais le chercheur démontre que la faille est toujours exploitable.

- Mai 2026 : Apple demande de ne pas publier, puis annonce un correctif « dans les semaines à venir ».

- Fin mai 2026 : Murphy rend publique la faille via 404 Media.

📍 **CONTEXTE**

Hide My Email, lancé en 2021, permet aux abonnés iCloud+ (à partir de 0,99 €/mois) de générer des adresses jetables pour s'inscrire à des services sans divulguer leur adresse principale. La fonction est présentée comme un outil de protection de la vie privée. Cette faille en a compromis l'objectif pendant près d'un an.

👥 **ACTEURS**

- **Tyler Murphy** (cofondateur d'EasyOptOuts) : découvreur de la faille, il a alerté Apple et testé la correction.

- **Apple** : entreprise responsable du service, a tardé à corriger et tenté de retarder la divulgation.

- **404 Media** : média ayant relayé l'information après vérification.

📊 **ENJEUX**

- **Pour l'utilisateur** : toute personne utilisant Hide My Email a vu son adresse réelle potentiellement exposée, permettant le pistage, le spam ciblé ou des tentatives de phishing.

- **Pour Apple** : atteinte à la crédibilité de ses promesses de confidentialité, risque de réputation et possible action réglementaire.

- **Mécanisme** : la faille exploitait un défaut dans la résolution des alias @icloud.com, permettant de remonter au compte Apple associé.

🔮 **PERSPECTIVES**

- **Scénario tendanciel** : Apple déploie le correctif annoncé dans les semaines à venir, mais d'autres vulnérabilités similaires pourraient exister dans l'architecture.

- **Scénario de rupture** : Apple abandonne les adresses @icloud.com pour une nouvelle infrastructure, comme évoqué dans les sources, ce qui pourrait améliorer la sécurité mais aussi casser la compatibilité avec certains services.

Contexte

Similaire à des failles de confidentialité chez d'autres fournisseurs de services de masquage d'email (ex: DuckDuckGo Email Protection en 2022).

Pourquoi c'est important

Cette faille concerne directement les millions d'abonnés iCloud+ qui utilisent Hide My Email pour protéger leur vie privée. Pendant onze mois, leur adresse réelle était accessible, annulant l'effet de masquage. Comprendre ce défaut permet de mesurer les limites des outils de confidentialité proposés par les grandes plateformes.

Acteurs clés

  • Tyler Murphy — Chercheur en sécurité, cofondateur d'EasyOptOuts
    A découvert et signalé la faille à Apple
  • Apple — Éditeur du service Hide My Email
    A reconnu le problème et annoncé un correctif
  • 404 Media — Média d'investigation
    A vérifié et publié l'information

Chiffres clés

  • 11 mois (juin 2025 - mai 2026) — Durée d'exposition (Numerama, Next)
  • 0,99 €/mois (offre 50 Go) — Coût d'accès à iCloud+ (Next)

Et ensuite

Scénario Tendanciel : Apple déploie le correctif dans les semaines, mais d'autres failles pourraient exister. Scénario de Rupture : Apple modifie profondément l'architecture de Hide My Email, abandonnant @icloud.com, ce qui pourrait améliorer la sécurité mais aussi casser la compatibilité avec certains services.

Questions fréquentes

Qu'est-ce que Hide My Email d'Apple ?

Hide My Email est une fonctionnalité d'iCloud+ qui génère des adresses email jetables pour s'inscrire à des services sans divulguer son adresse personnelle.

Quelle était la faille dans Hide My Email ?

Une vulnérabilité permettait de retrouver l'adresse réelle associée à un alias, rendant le masquage inefficace. Elle a été découverte en juin 2025 et corrigée seulement en mai 2026.

Suis-je concerné si j'utilise Hide My Email ?

Oui, tout utilisateur d'iCloud+ ayant créé des alias via Hide My Email entre juin 2025 et mai 2026 a potentiellement vu son adresse réelle exposée.

Sources

Lire l'analyse complète dans PRISM