CUPERTINO / LONDON (IT BOLTWISE) – Apple’s iCloud+-Funktion „Hide My Email“ soll echte Adressen hinter Alias-Postfächern verstecken. Ein Datenschutzforscher behauptet nun, dass sich die echte E-Mail-Adresse trotz Anonymisierung in allen getesteten Fällen ermitteln ließ. Besonders kritisch: Apple habe Berichten zufolge seit Monaten über das Problem gewusst und mehrere Versuche zur Behebung unternommen, die die Lücke offenbar nicht zuverlässig schlossen. Erst nach erneuter Verifikation durch den Forscher wurde die Schwachstelle öffentlich gemacht.

Apples Datenschutzfunktion „E-Mail-Adresse verbergen“ (Hide My Email) steht unter Druck: Die Idee ist klar, der technische Anspruch hoch. Der Dienst erzeugt zufällige Alias-Adressen, die eingehende Nachrichten an das echte Postfach weiterleiten, ohne dass Websites oder Apps die persönliche E-Mail-Adresse des Nutzers erhalten. Genau hier soll jedoch eine Sicherheitslücke ansetzen. Ein Datenschutzforscher gibt an, dass sich hinter den anonymisierten Alias-Adressen die echte E-Mail-Adresse wiederfinden lässt. Damit würde ein Kernziel der Funktion – die Entkopplung von Online-Identität und tatsächlicher Kontaktadresse – faktisch unterlaufen.
Die Geschichte hat zudem eine ungewöhnlich lange Timelinespur. Laut Darstellung des Forschers habe er Apple bereits im Juni 2025 über die Schwachstelle informiert und eine Reproduktionsanleitung geliefert. Apple bestätigte den Eingang und signalisierte zunächst, man untersuche den Fehler. Im März 2026 habe Apple dann mitgeteilt, das Problem sei durch eine Systemänderung behoben. Der Forscher habe die Änderung verifiziert und festgestellt, dass die Lücke weiter ausnutzbar blieb. Erst danach habe Apple weitere Iterationen angekündigt, ohne sie zuverlässig abzusichern – bis der Forscher die Existenz öffentlich machte, um Missbrauch nicht stillschweigend zu ermöglichen.
Technisch lässt sich das Risiko an der Schnittstelle zwischen Alias-Logik und Zustellungsinfrastruktur festmachen. In vielen Privacy-Mechanismen wird ein Alias so behandelt, als sei er eine eigenständige Identität, während intern Zuordnungen zu einem Zielpostfach bestehen bleiben. Wenn diese Zuordnung nicht sauber gegen Seiteneffekte abgesichert ist – etwa durch fehlerhafte Normalisierung, wiederverwendete Muster, Inkonsistenzen in der Antwortlogik oder eine Informationsleckage bei der Zustellung – kann ein Angreifer durch Beobachtung der Alias-Verarbeitung Rückschlüsse auf die echte Adresse ziehen. Im Kern geht es also um das Threat Model: Nicht „kann man Mails lesen?“, sondern „kann man Identitätsmerkmale aus der Verarbeitung heraus extrahieren?“
Vergleichbar ist das mit dem allgemeinen Problem, dass „Anonymisierung“ ohne harte Trennung oft nur Pseudonymisierung bleibt. Der Unterschied zu einem sauber abgeschotteten Design ist, ob externe Parteien nur einen Alias sehen oder ob sie durch Timing, Fehlermeldungen, Statuswechsel oder Abfragen implizite Signale erhalten. Als Gegenbeispiel sind E-Mail-Privacy-Lösungen in anderen Ökosystemen bekannt, die konsequent auf getrennte Identitäten und robuste Zuordnungsmechanismen setzen. Branchenbeobachter nennen häufig Proton Mail-ähnliche Konzepte oder strengere Gateway-Modelle, bei denen die Zuordnung hinter mehreren Schutzschichten liegt. Für Unternehmen ist das relevant, weil sich Datenschutzfunktionen nicht nur am UX-Versprechen messen lassen, sondern an messbaren Informationsflüssen im Backend.
Marktseitig ist die Veröffentlichung brisant, weil Apple „Hide My Email“ nicht isoliert betrachtet. Die Funktion ist Bestandteil von iCloud+ und wird von Nutzern gezielt als Schutz vor Tracking über E-Mail-Adressen eingesetzt. Wenn echte Adressen ermittelbar wären, fällt ein Teil der Schutzwirkung weg, und die Folgerisiken steigen: E-Mail-Adressen lassen sich oft mit öffentlich zugänglichen Datensätzen zusammenführen, wodurch weitere personenbezogene Daten wie Name oder Adresse abgeleitet werden können. In der Praxis erhöht das die Angriffsfläche für Phishing, gezielte Social-Engineering-Kampagnen und schädliche Datenverknüpfungen. Experten berichten zudem, dass selbst „gezielte“ Schwachstellen durch Skalierung schnell zu einem systemischen Risiko werden können, sobald sie zuverlässig reproduzierbar sind.
Ein Aspekt, der die Lage verschärft, ist die Verfügbarkeit unabhängiger Bestätigung: Berichten zufolge konnten Journalisten die Behauptung des Forschers eigenständig verifizieren. Gleichzeitig habe das Medium aus Gründen des Missbrauchsschutzes auf technische Details zur Funktionsweise verzichtet. Genau an dieser Stelle entsteht ein Spannungsfeld zwischen Transparenz und Sicherheitspraxis. Ein Sicherheitsanalyst formulierte es sinngemäß so: „Ohne Details kann die Community schwer patchen, aber die Veröffentlichung von Angriffsschritten beschleunigt Missbrauch.“ Für Nutzer und Administratoren zählt deshalb jetzt vor allem die Frage, ob die zuletzt kommunizierte Änderung tatsächlich in allen relevanten Konstellationen zuverlässig greift.
Aus regulatorischer und datenschutzrechtlicher Perspektive ist die Causa auch deshalb interessant, weil E-Mail als personenbezogenes Datum gilt und die Zweckbindung im Datenschutzrecht eine zentrale Rolle spielt. „Hide My Email“ adressiert den Grundsatz der Datenminimierung: Der Anbieter soll nicht mehr verarbeiten oder offenbaren, als für den Zweck nötig ist. Wenn jedoch die Alias-Adressen nicht ausreichend entkoppelt sind, könnte das den Schutzumfang faktisch verringern. Für Organisationen, die Apple-Dienste in Workflows oder bei BYOD-Szenarien einsetzen, heißt das: Sicherheitsfunktionen müssen in ihrer Wirksamkeit verlässlich sein, sonst bleibt nur der „Default“-Schutz – und der hängt dann stärker von Nutzerdisziplin, Monitoring und Incident-Response ab.
Wie geht es weiter? Für den Hersteller ist entscheidend, das Problem nicht nur als einzelne Fehlerbedingung zu beheben, sondern als Klasse von Informationslecks zu betrachten. Praktisch bedeutet das: reproduzierbare Tests, harte Korrelationen prüfen, Nebeneffekte unter realen Zustellpfaden absichern und Regressionen verhindern. Für Entwickler und Sicherheitsverantwortliche in Unternehmen ergibt sich daraus eine klare Lehre: Privacy-Features sollten im Betrieb als „Security Controls“ gedacht werden, inklusive Verifikation und Threat-Hunting. Für Nutzer lautet die pragmatische Konsequenz bis zur vollständigen Aufklärung, vorsichtig mit der Verwendung kompromittierter Identitätsanker zu sein und verdächtige Zustellmuster im Blick zu behalten. In der nächsten Iteration wird die Branche sehr wahrscheinlich stärker prüfen, wie Alias-Systeme gegen Zuordnungsangriffe abgesichert werden – nicht erst bei Veröffentlichung, sondern durch kontinuierliche Validierung.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Apple „Hide My Email“: Sicherheitslücke kann echte E-Mail-Adressen deanonymisieren" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Apple „Hide My Email“: Sicherheitslücke kann echte E-Mail-Adressen deanonymisieren" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Apple „Hide My Email“: Sicherheitslücke kann echte E-Mail-Adressen deanonymisieren« bei Google Deutschland suchen, bei Bing oder Google News!