Apple sudah tahu bug ini sejak Juni 2025. Lebih dari setahun kemudian, celahnya masih menganga.
Itulah inti dari laporan 404 Media yang mengguncang reputasi privasi perusahaan asal Cupertino itu. Fitur Hide My Email, yang dijual sebagai tameng identitas digital bagi pelanggan iCloud+, ternyata bisa ditembus dengan cara yang mengkhawatirkan: siapa pun bisa melacak alamat email asli pengguna hanya dengan memanfaatkan situs pencarian orang yang tersedia gratis dan bisa diakses publik.
Temuan ini datang dari Tyler Murphy, pendiri EasyOptOuts, layanan yang membantu orang menghapus data mereka dari broker data daring. Dalam demonstrasi yang ia lakukan bersama reporter 404 Media Joseph Cox, Murphy berhasil mengungkap alamat email asli Cox dari alias Hide My Email-nya hanya dalam lima menit. Dalam uji coba lebih luas terhadap sejumlah sukarelawan, 100 persen alamat Hide My Email yang diuji terbukti bisa dieksploitasi. Seratus persen.
Hide My Email sendiri memungkinkan pengguna membuat alamat alias acak, katakanlah [email protected], saat mendaftar ke layanan pihak ketiga. Alias ini meneruskan email ke kotak masuk utama, sehingga layanan tersebut tidak pernah mendapat alamat asli pengguna. Setidaknya, begitulah janji yang tertera dalam brosur.
"Kami tidak tahu mengapa ini belum diperbaiki, tetapi kami tidak merasa nyaman menunggu lebih lama. Pengguna Hide My Email berhak tahu bahwa mungkin saja bagi penyerang untuk menemukan alamat email tersembunyi mereka," kata Murphy kepada 404 Media. Ia juga menambahkan bahwa dalam pengujian terbatas bersama para sukarelawan, 100 persen alamat Hide My Email yang dicoba terbukti dapat dieksploitasi.
Kronologinya yang membuat kasus ini lebih pelik. Murphy mengaku sudah menghubungi Apple pertama kali lebih dari setahun lalu. Apple merespons sebulan kemudian, mengonfirmasi investigasi sedang berjalan. Pada Maret 2026, Apple bahkan mengumumkan masalah sudah diperbaiki. Kenyataannya, per Juli 2026, kerentanan ini masih bisa dieksploitasi. Apple, ketika dikonfirmasi ulang, mengakui investigasi masih berlangsung hingga Mei 2026 dan meminta Murphy tutup mulut sampai perbaikan benar-benar rampung.
Murphy memilih jalan lain.
Keputusan itu agaknya bukan tanpa perhitungan. Semakin lama celah ini didiamkan, semakin besar potensi penyalahgunaannya, terutama oleh pihak yang punya niat tidak baik. Risiko paling nyata menimpa kelompok yang paling bergantung pada anonimitas: jurnalis, aktivis, korban pelecehan daring, atau karyawan perusahaan yang mendaftar layanan bisnis menggunakan alias Hide My Email. Begitu alamat asli terekspos, ia bisa dihubungkan dengan data lain di people-search sites, membuka pintu bagi doxing, phishing tertarget, hingga ancaman fisik.
Bukan pertama kalinya Apple tersandung lubang serupa. Pada 2022, perusahaan digugat karena iPhone tetap mengirim data analitik meskipun pengaturan privasi dimatikan. Setahun kemudian, peneliti menemukan fitur randomisasi alamat MAC perangkat ternyata masih mengekspos alamat aslinya. Dua insiden, satu pola. Pertanyaannya, berapa kali ini bisa disebut kebetulan sebelum kita menyebutnya kelemahan sistemik?
Masalah Hide My Email juga tidak berdiri sendiri. TechCrunch melaporkan Apple berencana mengubah domain alias dari @icloud.com menjadi @private.icloud.com. Terkesan sepele, tapi efeknya bisa kontraproduktif: begitu kata "private" menempel di domain, siapa pun, manusia maupun bot, langsung tahu bahwa alamat itu alias. Banyak layanan kemudian memblokir pendaftaran dari alias semacam itu. Dua masalah sekaligus: kerentanan yang belum ditambal dan perubahan domain yang justru melemahkan fungsi anonimitas.
Bagi pengguna iCloud+ di Indonesia, khususnya segmen profesional kreatif dan menengah atas yang selama ini jadi basis loyal Apple, situasi ini patut jadi perhatian. UU Perlindungan Data Pribadi sudah berlaku, dan celah seperti ini bisa menjadi amunisi bagi regulator untuk memperketat pengawasan terhadap layanan teknologi asing yang beroperasi di sini.
Sampai ada perbaikan resmi dari Apple, pengguna yang bergantung pada Hide My Email untuk komunikasi sensitif ada baiknya mempertimbangkan langkah alternatif sementara. Bukan panik. Tapi waspada, itu wajib.