Ernstige kwetsbaarheid in Apples ‘Verberg mijn e-mail’ eindelijk (deels) opgelost

E-mailaliassen zoals die van Hide My Email helpen je privacy te beschermen. In plaats van je echte e-mailadres met websites te delen, krijgen die een door Apple gegenereerd mailadres te zien. Toch bleek die bescherming niet waterdicht: Verberg mijn e-mailadres kon worden misbruikt om alsnog het originele mailadres te achterhalen. Wat de zaak extra ernstig maakte, is dat Apple volgens de onderzoekers al ongeveer een jaar op de hoogte was van het probleem.
Na de recente berichtgeving lijkt er nu toch schot in de zaak te zitten. Een beveiligingsupdate verhelpt de kwetsbaarheid, meldt 404 Media, dat het lek eerder ook aan het licht bracht. De patch werd op 3 juli uitgerold en zou de bug ‘volledig oplossen’. Tyler Murphy van EasyOptOuts vraagt zich echter af of daarmee ook alle gegevens van iCloud-gebruikers die Verberg mijn e-mailadres gebruiken, daadwerkelijk veilig zijn.
“Omdat ook onschadelijke e-mails kunnen worden teruggestuurd, waardoor je verborgen e-mailadres zichtbaar wordt, en omdat logbestanden van e-mailverkeer vaak worden bewaard, gaan we ervan uit dat elk verborgen e-mailadres dat is gekoppeld aan een Hide My Email-adres dat vóór 7 juli 2026 is aangemaakt, mogelijk is blootgesteld en nog steeds in logbestanden van derden kan staan”, zegt Murphy.
Waarom de bug nog altijd gevolgen kan hebben
Murphy is geen onbekende in deze zaak. De medeoprichter van EasyOptOuts bracht Apple naar eigen zeggen al in juni 2025 op de hoogte van het beveiligingslek. Hij ontdekte toen dat het mogelijk was om het originele, verborgen e-mailadres te achterhalen door een spambericht naar een Hide My Email-adres te sturen. Die e-mail werd vervolgens geweigerd, waarna in de logbestanden alsnog het oorspronkelijke e-mailadres zichtbaar werd.
Dat betekent ook dat die originele e-mailadressen mogelijk nog altijd in logbestanden van derden staan. Afzenders van geblokkeerde spamberichten konden het e-mailadres immers in hun logs terugvinden. Tenzij die logbestanden inmiddels zijn verwijderd, blijft die informatie beschikbaar en kan ze in handen vallen van kwaadwillenden. Daar heeft Apple zelf geen controle meer over.
Als gebruiker kan je daar uiteindelijk ook weinig aan doen. Waakzaamheid blijft daarom belangrijk, zoals dat eigenlijk altijd het geval is bij e-mails. Vertrouw je een bericht niet? Klik dan niet op links in de e-mail en bezoek in de plaats daarvan rechtstreeks de officiële website van het bedrijf dat je zogezegd heeft gecontacteerd.












