Apple-SicherheitslĂŒcke, E-Mail-Alias

Apple-SicherheitslĂŒcke: E-Mail-Alias vollstĂ€ndig zu knacken

Veröffentlicht am: 02.07.2026 um 10:14 Uhr | Redaktion boerse-global.de

Eine kritische Schwachstelle in Apples E-Mail-Alias-Funktion bleibt trotz monatelanger Kenntnis ungepatcht und gefÀhrdet die PrivatsphÀre der Nutzer.

Apples iCloud+ SicherheitslĂŒcke: E-Mail-Alias seit Monaten ungeschĂŒtzt
Ein zerbrochenes digitales Schild-Symbol mit Rissen, die Teile einer E-Mail-Adresse oder persönlicher Daten enthĂŒllen, im Vordergrund. Illustration mit AI erstellt.

Eine gravierende SicherheitslĂŒcke in Apples Datenschutz-Funktion „E-Mail-Adresse verbergen“ gefĂ€hrdet die PrivatsphĂ€re von iCloud+-Nutzern. Obwohl Apple das Problem seit ĂŒber einem Jahr kennt, bleibt ein wirksamer Patch aus.

VollstÀndige Enttarnung trotz Alias

Die Funktion ist Teil des kostenpflichtigen iCloud+-Abonnements. Sie generiert zufĂ€llige E-Mail-Adressen fĂŒr App-Anmeldungen und Web-Formulare. Die eigentliche Korrespondenz lĂ€uft ĂŒber die echte Apple-ID-Adresse – ohne dass der EmpfĂ€nger sie sieht. Doch dieser Schutz lĂ€sst sich komplett umgehen.

Der Sicherheitsforscher Tyler Murphy von EasyOptOuts entdeckte die Schwachstelle am 11. Juni 2025. Sie nutzt einen nicht authentifizierten Abfragepfad (Lookup-Pfad). Angreifer können damit die mit einem Alias verknĂŒpfte Original-Adresse innerhalb weniger Minuten ermitteln. Tests zeigen eine Erfolgsquote von 100 Prozent bei untersuchten Alias-Adressen. Erweiterte Zugriffsrechte sind nicht nötig.

Apple vertröstet seit Monaten

Die Kommunikation zwischen Entdecker und Unternehmen zieht sich hin. Apple bestĂ€tigte das Problem im Juli 2025. Im MĂ€rz 2026 meldete der Konzern ein Korrektur-Update – doch erneute PrĂŒfungen zeigten: Die LĂŒcke besteht weiter.

Anzeige

Ob Ihr eigener iCloud+-Alias betroffen ist, zeigt dieser 3-Schritte-Check – inklusive DSGVO-Checkliste und Alternativ-Diensten. Jetzt kostenlosen Sicherheits-Check anfordern

Ende Mai 2026 kĂŒndigte Apple erneut einen Fix an. Eine ÜberprĂŒfung am 30. Juni 2026 ergab: Die De-Anonymisierung war immer noch möglich. Murphy schlug vor, die Erstellung neuer Alias-Adressen vorĂŒbergehend zu stoppen. Apple setzte diesen Vorschlag nicht um.

Risiken fĂŒr Aktivisten und Journalisten

Die anhaltende Schwachstelle birgt erhebliche Risiken. Betroffene Nutzer könnten Ziel gezielter Phishing-Angriffe werden. Ihre primĂ€ren E-Mail-Adressen sind entgegen dem Produktversprechen fĂŒr Dritte sichtbar. Besonders gefĂ€hrdet sind Aktivisten oder Journalisten, die auf AnonymitĂ€t angewiesen sind.

Experten weisen auf potenzielle DSGVO-VerstĂ¶ĂŸe hin. Betroffen sind die GrundsĂ€tze des Datenschutzes durch Technikgestaltung (Artikel 25) sowie die Datenminimierung (Artikel 5). Unternehmen, die den Apple-Dienst nutzen, sollten die Verwendung inventarisieren und gegebenenfalls auf Alternativen wie SimpleLogin oder addy.io ausweichen.

Apple plant einen Wechsel der Domain fĂŒr Alias-Adressen zu @private.icloud.com. Branchenbeobachter warnen: Dieser Schritt könnte lediglich die Blockierung solcher Adressen durch Webseiten-Betreiber erleichtern – ohne die zugrunde liegende SicherheitslĂŒcke zu schließen. Ein endgĂŒltiges Sicherheitsupdate steht weiterhin aus.

Disclaimer...

de | wissenschaft | 69670980 |