CUPERTINO / LONDON (IT BOLTWISE) – Apple nutzt mit „E-Mail-Adresse verbergen“ einen Mechanismus, der echte Adressen hinter zufälligen Aliases verstecken soll. Sicherheitsforscher Tyler Murphy meldet jedoch, dass Angreifer diese verborgenen Adressen offenbar wieder auf die Original-E-Mail zurückführen können. Laut seinen Angaben betrifft das Ergebnis in Tests einen Großteil der erzeugten Alias-Adressen. Ein Fix soll bereits seit Monaten auf sich warten lassen, während Apple weiterhin an der Untersuchung arbeitet.

Apple positioniert „E-Mail-Adresse verbergen“ als Schutzschicht gegen Spam und unerwünschtes Tracking, wenn Nutzer sich bei Diensten anmelden oder Formulare ausfüllen. Statt einer echten Adresse erzeugt die iCloud+-Funktion zufällige E-Mail-Aliase und leitet Nachrichten automatisch an das Postfach der Originaladresse weiter. Genau darin liegt der Sicherheitsansatz: Dritte sollen die Identität des Nutzers nicht über wiederverwendbare Kontaktpunkte rekonstruieren können. Nun verdichten sich Hinweise, dass die Abschirmung in der Praxis nicht zuverlässig funktioniert. Branchenberichten zufolge meldete der Sicherheitsforscher Tyler Murphy das Problem bereits im Juni 2025.
Technisch betrachtet ist die Funktion eine Art Alias-zu-Original-Zuordnung, die auf Apple-seitiger Infrastruktur aufsetzt. Nutzer interagieren im Frontend wie gewohnt, aber im Hintergrund entsteht pro Registrierung ein anderer, zufällig generierter Absender-/Empfängerbezug. Dieser Mechanismus ähnelt konzeptionell Drittanbietern für „Disposable Email“ oder E-Mail-Aliases, nur dass hier Apple die komplette Weiterleitung und Zustelllogik betreibt. Die behauptete Schwachstelle betrifft laut Murphy nicht nur Metadaten, sondern die Ableitbarkeit der echten Adresse aus dem Alias heraus. Wenn Angreifer diese Zuordnung rekonstruieren können, kippt der ursprüngliche Privacy-Use-Case: aus „weniger Daten“ wird „wieder identifizierbare Datenlage“.
Aus der historischen Perspektive ist das kein Einzelfall. Bereits seit Jahren kämpfen Hersteller mit dem Trade-off zwischen Benutzerfreundlichkeit und Datenminimierung: Je mehr Systeme automatisiert weiterleiten, Zustellstatus synchronisieren oder Fehlerbilder erzeugen, desto größer wird die Angriffsfläche für Korrelation. Solche Leaks können über Timing, konsistente Antwortmuster, Zustell- und Rückläufermechanismen oder indirekte Fehlermeldungen entstehen. Frühere Ansätze setzten oft auf robuste Alias-Strukturen und strikte Abgrenzung im Backend; trotzdem zeigten unabhängige Audits in anderen Ökosystemen immer wieder, dass „Privacy by aliasing“ nur dann stark ist, wenn sämtliche Nebenkanäle konsequent entschärft werden. In diesem Fall scheint genau diese Nebenkanal-Logik nicht ausreichend abgesichert.
Der Markt steht damit in Spannung zwischen großen Plattform-Ökosystemen und spezialisierten Alias-/Verifizierungsdiensten. Wenn Nutzer erwarten, dass ein KI-gestütztes oder klassisches Sicherheitsmodell nicht nur funktioniert, sondern auch verlässlich vor Re-Identifikation schützt, wird ein Leck in einer nativen Apple-Funktion besonders kritisch: Apple ist für viele Nutzer die Default-Quelle für E-Mail-Identität. Wettbewerber verfolgen unterschiedliche Strategien. Google etwa setzt stark auf Kontoschutz und Anti-Phishing, adressiert Alias-Anforderungen aber weniger als umfassendes Privacy-Produkt im Apple-ähnlichen Stil. Microsoft bietet mit seiner Identitäts- und Alias-Logik eher Unternehmensfokussierung, während spezialisierte Anbieter wie SimpleLogin oder ähnliche Dienste zusätzliche Trennschichten einziehen. Wenn sich die Berichte bestätigen, steigt der Druck auf gesamte „Alias als Privacy-Schicht“-Konzepte.
Experten bewerten die Verzögerung des Fixes als eigenständiges Risiko: Selbst wenn die technische Schwachstelle behoben wird, entscheidet der Zeitraum bis zur Korrektur über den Schaden. Murphy soll das Problem bereits im Juni 2025 gemeldet haben; bis dato berichtet er von fehlenden, effektiven Gegenmaßnahmen. Apple habe in seinem Support-Kontext zwar die Funktionsweise beschrieben und wiederholt erklärt, man untersuche den Fehler, aber offenbar keine endgültige, belastbare Korrektur geliefert. Für Unternehmen ist das relevant, weil iCloud+-Adressen in Consumer- und auch in BYOD-Kontexten genutzt werden. Ein Datenschutzleck bei einem so verbreiteten Anbieter kann dazu führen, dass Registrierungsdaten aus scheinbar separaten Alias-Kontexten korreliert werden.
Die regulatorische und datenschutzbezogene Dimension ist ebenfalls klar: Re-Identifizierbarkeit widerspricht dem Ziel der Datenminimierung. Auch wenn es sich nicht um einen klassischen Datendiebstahl handelt, kann eine Umgehung des Privacy-Mechanismus als Verletzung von Erwartungen an Zweckbindung und Schutzwirkung ausgelegt werden. In der EU spielt dabei insbesondere die Frage eine Rolle, ob der Schutz „by design“ und „by default“ tatsächlich greift, sobald Dritte aktiv versuchen, die Identität abzuleiten. Für Organisationen mit Datenschutzverantwortung bedeutet das: Wer Nutzerkommunikation über solche Alias-Mechanismen akzeptiert oder auf sie angewiesen ist, muss prüfen, ob die Annahme „Alias schützt Identität“ als Sicherheitskontrollmaßstab tragfähig bleibt.
Auf der technischen Seite ist entscheidend, wie genau ein Angreifer die Zuordnung ableitet. Wenn Murphy davon spricht, dass in seinen begrenzten Tests mit Freiwilligen „100 Prozent“ der versteckten Adressen anfällig gewesen seien, deutet das auf systematische statt zufällige Fehler hin. In der Praxis wäre dann nicht nur ein Einzelfehler betroffen, sondern möglicherweise eine deterministische Leckstelle in der Alias-Behandlung. Dazu passen typischerweise Schwächen wie inkonsistente Normalisierung, unzureichende Entkopplung von Header-Feldern, Fehlercodes in Zustellketten oder eine Reaktion, die sich aus Alias-Eigenschaften ableiten lässt. Genau solche Punkte müssen im Backend end-to-end abgesichert werden, nicht nur im Client.
Für die Unternehmenspraxis folgt daraus eine klare Handlungslogik. Erstens sollten Teams, die Authentifizierung, Benachrichtigungen oder Ticketing auf E-Mail-Identitäten stützen, die Annahme „Alias ist anonym“ nicht als harte Sicherheitsgarantie behandeln. Zweitens lohnt sich für Sicherheits- und Datenschutzabteilungen ein Threat-Modeling, das nicht nur Spam und Phishing betrachtet, sondern auch Re-Identifikation über E-Mail-Nebenkanäle. Drittens sollten Prozesse zur Incident-Kommunikation mit Nutzergruppen vorbereitet sein, falls Apple eine lange Übergangsphase zulässt. Schließlich bleibt der Vergleich mit Alternativen: Lösungen, die zusätzliche Entkopplung im Workflow erzwingen oder die Zuordnung stärker einschränken, bieten oft mehr Spielraum, während Hersteller-Pakete ihre Stärke erst beweisen, wenn der gesamte Schutzpfad auditiert ist.
Für die Zukunft ist die zentrale Frage, wie Apple das Problem nachhaltig schließt und ob es eine transparentere Sicherheitskommunikation gibt. Ein Fix allein reicht nicht, wenn Nutzer in der Zwischenzeit weiterhin Alias-Adressen für kritische Registrierungen nutzen. Murphy betont, Nutzer hätten ein Recht darauf zu erfahren, dass Angreifer ihre verborgenen Adressen aufdecken können; diese Forderung wirkt wie ein Signal an den Markt, Schwachstellenkommunikation stärker an Nutzererwartungen zu koppeln. Sobald Apple Details liefert oder Gegenmaßnahmen ausrollt, wird sich zeigen, ob der Schutzmechanismus nur symptomatisch angepasst wurde oder ob die gesamte Mapping- und Zustellkette neu abgesichert wurde. Für Entwickler und Sicherheitsverantwortliche wird das ein Lehrstück darüber bleiben, wie wichtig „Privacy“ nicht nur als Produktversprechen, sondern als überprüfbarer End-to-End-Mechanismus ist.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Apple iCloud+-Funktion „E-Mail-Adresse verbergen“: Datenschutzleck bleibt offenbar länger offen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Apple iCloud+-Funktion „E-Mail-Adresse verbergen“: Datenschutzleck bleibt offenbar länger offen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Apple iCloud+-Funktion „E-Mail-Adresse verbergen“: Datenschutzleck bleibt offenbar länger offen« bei Google Deutschland suchen, bei Bing oder Google News!