Apple-SicherheitslĂŒcke: E-Mail-Alias vollstĂ€ndig zu knacken
Veröffentlicht am: 02.07.2026 um 10:14 Uhr | Redaktion boerse-global.de
Eine gravierende SicherheitslĂŒcke in Apples Datenschutz-Funktion âE-Mail-Adresse verbergenâ gefĂ€hrdet die PrivatsphĂ€re von iCloud+-Nutzern. Obwohl Apple das Problem seit ĂŒber einem Jahr kennt, bleibt ein wirksamer Patch aus.
VollstÀndige Enttarnung trotz Alias
Die Funktion ist Teil des kostenpflichtigen iCloud+-Abonnements. Sie generiert zufĂ€llige E-Mail-Adressen fĂŒr App-Anmeldungen und Web-Formulare. Die eigentliche Korrespondenz lĂ€uft ĂŒber die echte Apple-ID-Adresse â ohne dass der EmpfĂ€nger sie sieht. Doch dieser Schutz lĂ€sst sich komplett umgehen.
Der Sicherheitsforscher Tyler Murphy von EasyOptOuts entdeckte die Schwachstelle am 11. Juni 2025. Sie nutzt einen nicht authentifizierten Abfragepfad (Lookup-Pfad). Angreifer können damit die mit einem Alias verknĂŒpfte Original-Adresse innerhalb weniger Minuten ermitteln. Tests zeigen eine Erfolgsquote von 100 Prozent bei untersuchten Alias-Adressen. Erweiterte Zugriffsrechte sind nicht nötig.
Apple vertröstet seit Monaten
Die Kommunikation zwischen Entdecker und Unternehmen zieht sich hin. Apple bestĂ€tigte das Problem im Juli 2025. Im MĂ€rz 2026 meldete der Konzern ein Korrektur-Update â doch erneute PrĂŒfungen zeigten: Die LĂŒcke besteht weiter.
Ob Ihr eigener iCloud+-Alias betroffen ist, zeigt dieser 3-Schritte-Check â inklusive DSGVO-Checkliste und Alternativ-Diensten. Jetzt kostenlosen Sicherheits-Check anfordern
Ende Mai 2026 kĂŒndigte Apple erneut einen Fix an. Eine ĂberprĂŒfung am 30. Juni 2026 ergab: Die De-Anonymisierung war immer noch möglich. Murphy schlug vor, die Erstellung neuer Alias-Adressen vorĂŒbergehend zu stoppen. Apple setzte diesen Vorschlag nicht um.
Risiken fĂŒr Aktivisten und Journalisten
Die anhaltende Schwachstelle birgt erhebliche Risiken. Betroffene Nutzer könnten Ziel gezielter Phishing-Angriffe werden. Ihre primĂ€ren E-Mail-Adressen sind entgegen dem Produktversprechen fĂŒr Dritte sichtbar. Besonders gefĂ€hrdet sind Aktivisten oder Journalisten, die auf AnonymitĂ€t angewiesen sind.
Experten weisen auf potenzielle DSGVO-VerstöĂe hin. Betroffen sind die GrundsĂ€tze des Datenschutzes durch Technikgestaltung (Artikel 25) sowie die Datenminimierung (Artikel 5). Unternehmen, die den Apple-Dienst nutzen, sollten die Verwendung inventarisieren und gegebenenfalls auf Alternativen wie SimpleLogin oder addy.io ausweichen.
Apple plant einen Wechsel der Domain fĂŒr Alias-Adressen zu @private.icloud.com. Branchenbeobachter warnen: Dieser Schritt könnte lediglich die Blockierung solcher Adressen durch Webseiten-Betreiber erleichtern â ohne die zugrunde liegende SicherheitslĂŒcke zu schlieĂen. Ein endgĂŒltiges Sicherheitsupdate steht weiterhin aus.
