LONDON (IT BOLTWISE) – Eine Netzwerkstudie zu iOS-KI-Chatbots zeigt ein klares Sicherheitsproblem: Von 444 geprüften Apps konnten 282 bezahlte KI-Zugänge über den Datenverkehr abgegriffen werden. Die Forscher nutzten dafür ohne Jailbreak oder Reverse Engineering ein Traffic-Tool, das Credentials beim Durchlauf sichtbar macht. Besonders kritisch ist, dass viele Token länger gültig bleiben als gedacht und in Einzelfällen sogar System-Prompts mitsamtgeliefert werden. Für Entwickler bedeutet das: Die Rechnung landet oft trotzdem bei ihnen – selbst wenn Nutzer selbst keinen Zugriff „gemacht“ haben.

Dass Künstliche Intelligenz im Consumer-Umfeld so schnell skaliert, liegt nicht nur an besseren Modellen, sondern auch an einer oft zu schnellen Integration: In vielen iOS-Apps wird der „Schlüssel“ für den KI-Zugriff direkt mitgeliefert oder unsauber abgesichert. In einer jetzt veröffentlichten Untersuchung zu iOS-KI-Chatbots haben Forschende insgesamt 444 Apps geprüft und bei 282 ein Leck gefunden – damit sind fast zwei Drittel der Stichprobe betroffen. Das ist nicht nur eine abstrakte Schwachstelle, sondern führt in der Praxis zu sogenanntem LLMjacking: Angreifer nutzen fremde bezahlte Konten über gestohlene API- oder Token-Zugänge, und Entwickler tragen die Kosten. 2025/2026 ist das Problem damit vom „App-Fehler“ zum wiederkehrenden Betriebsrisiko geworden.
Technisch zeigt die Studie, wie wenig Angriffe in der Regel brauchen, um an Zugangsdaten zu kommen. Die Forschenden nutzten ein selbst entwickeltes Tool namens LLMKeyLens, das den Netzwerkverkehr einer iOS-App beobachtet und darin Credentials herauszieht. Dabei ist ausdrücklich kein Jailbreaking, kein Entschlüsseln des App-Bundles und kein klassisches Cracking erforderlich: Entscheidend ist, was die App selbst im Klartext oder als verwertbare Tokens sendet. In vielen Fällen lässt sich der Eintrittspunkt bereits aus dem erkennbaren Pfad im Traffic ableiten, etwa wenn ein Klartext-API-Key direkt mit jeder Anfrage mitschwingt, ein „reusable“ Token übergeben wird oder die App Anfragen an einen offenen Backend-Relay weiterreicht, der keine robuste Identitätsprüfung des Clients durchführt.
Die Forschenden ordnen die 282 betroffenen Apps in drei Muster ein. Bei 54 Apps wurden plaintext API keys gesendet: Ein einziger Capture genügte, um den Key direkt zu lesen. 92 Apps benötigen überhaupt keinen Key, weil sie Requests über einen Server routen, der offenbar „für alle“ antwortet, ohne verlässliche Prüfung, wer die Anfrage stellt – im Ergebnis ein offener Relay zu einem bezahlten KI-Account. Am häufigsten waren 136 Apps mit sogenannten replayable tokens: Statt des rohen Schlüssels werden temporäre Zugriffstokens ausgegeben, was in der Theorie sicherer ist. In der Praxis leaken aber auch diese Tokens im selben Netzwerkpfad, und häufig sind sie beim Capture noch gültig. Noch problematischer wird es, wenn „temporary“ faktisch nicht temporär ist oder zu lange Ablaufzeiten gesetzt werden.
Ein besonders unangenehmer Befund betrifft 28 der 54 Klartext-Key-Apps: Bei ihnen wurde zusätzlich zum Key auch noch ein versteckter System-Prompt offengelegt. Der System-Prompt ist die hinter den Kulissen laufende Anleitung, welche Rollen, Regeln und Verhaltenslogik das Assistant-Setup prägt. „Eine Capture, zwei Preise“ beschreibt das Risiko gut: Der Angreifer erhält nicht nur das Zahlungsmedium (Zugriff aufs Modell), sondern auch die Kontext- und Steuerungsinformation für die App-Logik. Diese Kombi erhöht die Angriffsqualität, weil der Prompt gezielt missbraucht oder die Ausgabeausgabe/Verhaltensweisen besser vorhergesagt werden können. Gleichzeitig zeigt es, wie eng Credential-Management und Prompt-Management in realen App-Implementierungen miteinander gekoppelt sind.
Aus Sicht des Marktes ist die Reichweite breit: Die Leaks decken mindestens zehn KI-Provider ab, wobei OpenAI in der Studie am häufigsten vorkommt. Die betroffenen Apps verteilen sich über 13 App-Kategorien. Produktivitäts-Apps waren die größte Gruppe, während Health- und Fitness-Apps die höchste Leak-Rate aufwiesen. Auffällig ist zugleich die Ausnahme: Finance- und Medical-Apps leakten laut Studie nichts – ein Hinweis darauf, dass gerade bei stärker regulierten oder risikoärmeren Pfaden offenbar mehr Sorgfalt ins Backend-Design floss. Als Kostenargument nennt die Studie zudem worst-case AI Charges von über 46.000 US-Dollar pro Tag, basierend auf Sysdig-Berechnungen. Das ist für Unternehmens-IT nicht „Papier“-Security, sondern eine messbare Auswirkung auf Budget und Betriebsrisiko.
Der Vergleich mit früheren Arbeiten zeigt, dass es sich nicht um einen einmaligen Ausrutscher handelt. Bereits 2025 fanden Forschende in einer Untersuchung zu Android-Apps („LM-Scout“), dass unsichere KI-Wiring-Muster weit verbreitet sind und automatisiert in 120 Apps ausgebrochen werden konnten. Größere Audits („Leaky Apps“) zogen sich zudem über tausende Android- und iOS-Installationen: Dabei zeigte sich ein wiederkehrendes Muster, dass Entwickler auch nach dem Entfernen von Secrets alte Keys weiter aktiv lassen und selten konsequent revoken. Für iOS bedeutet das Timing: In der neuen Studie wurden 282 Entwickler benachrichtigt, die Beobachtungsphase betrug drei Monate – dennoch hatten nur 28% eindeutig nachgebessert. 23% waren weiterhin „working leaks“, der Rest war offline oder lieferte Fehler. Damit ist das Problem eher ein Prozess- als ein reines Implementationsproblem.
Was nun zu tun ist, bleibt in der Studie überraschend klassisch, aber die Erfahrung zeigt: „Alt“ heißt nicht „unbekannt“, sondern „selten dauerhaft umgesetzt“. Der Kern lautet: API-Keys gehören nicht in die App. KI-Aufrufe sollten über ein eigenes Backend laufen, das die Client-Identität prüft, Rate Limits und AuthZ/Abuse-Detection umsetzt und leakte Keys konsequent revokiert. Ergänzend fordern die Forschenden KI-Anbieter auf, clientseitige Keys in der Dokumentation als unsicher zu kennzeichnen und auffällige Nutzungsprofile zu flaggen – etwa wenn plötzlich Tausende Geräte denselben Key verwenden. Für Apple geht es um App-Store-Review: Eine Screening-Schicht könnte bereits im Zulassungsprozess auf typisches Credential-Embedding reagieren. Neben Security ist dabei auch Privacy relevant, denn ein gestohlener Zugriff bedeutet nicht nur Kosten, sondern auch potenziell ungewollte Datenflüsse und Kontrollverluste über Nutzeranfragen. In der Praxis wird „sicher“ also zu einem Qualitätsmerkmal in der Enterprise-KI-Entwicklung, nicht nur zu einer lokalen App-Eigenschaft.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "iOS-KI-Apps leaken API-Keys: 282 von 444 offen zugänglich" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "iOS-KI-Apps leaken API-Keys: 282 von 444 offen zugänglich" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »iOS-KI-Apps leaken API-Keys: 282 von 444 offen zugänglich« bei Google Deutschland suchen, bei Bing oder Google News!