Une vulnérabilité dans la fonctionnalité « Masquer mon adresse e-mail » permet de retrouver la véritable adresse des utilisateurs, selon un chercheur en sécurité qui s’est confié à 404 Media. Tyler Murphy affirme que sa technique a fonctionné avec toutes les adresses qu’il a testées, ce qui laisse penser que le problème est généralisé.

D’après son récit, le chercheur a signalé la faille à Apple en juin 2025 initialement et l’entreprise en a accusé réception. Apple lui a ensuite indiqué que le problème avait été corrigé en mars dernier. Tyler Murphy assure toutefois que ce n’est pas le cas. Il a donc repris contact avec la firme, qui lui a demandé de ne pas ébruiter l’anomalie en l’absence d’un nouveau correctif, prévu pour juin. Mais le problème étant toujours présent aujourd’hui, Murphy a décidé de le rendre public afin de pousser la Pomme à réagir pour de bon.
404 Media a pu vérifier que la vulnérabilité était toujours présente cette semaine. Le média ne donne aucun détail technique afin d’éviter qu’elle ne soit exploitée. On ignore si l’attaque est simple à mettre en œuvre ou si elle nécessite une grande expertise en cybersécurité.
Par ailleurs, Apple a récemment annoncé une évolution de cette fonctionnalité. Jusqu’à présent, les adresses email servant à masquer l’adresse d’origine se terminaient par @icloud.com. À partir de cet été, elles utiliseront le domaine @private.icloud.com. Ce changement fait craindre que certaines entreprises bloquent ces adresses, ce nom de domaine étant immédiatement identifiable.
private.icloud.com : le nouveau domaine unique pour les e-mails masqués d'Apple













