Sicherheitslücke bei Apples "Hide My Email": Echte Adresse offenbar zu 100 % ermittelbar

  • Andy hat einen neuen Artikel veröffentlicht:

    Andy
    1. Juli 2026 um 16:04

    Zitat
    Apples Datenschutzfunktion "Hide My Email" soll eigentlich verhindern, dass Nutzer ihre echte E-Mail-Adresse preisgeben müssen, wenn sie sich irgendwo registrieren oder Formulare ausfüllen. Genau das steht nun infrage: Laut einem aktuellen Bericht lässt sich die dahinterliegende echte Adresse in praktisch allen getesteten Fällen ermitteln – obwohl das Feature genau davor schützen soll.

    MacBook Pro 14" (M4 2024) 16GB Ram, 512 GB SSD
    iPhone 17 Pro 256 GB Cosmic orange  iPad Pro M4 13" 256GB WIFI + Cellular, schwarz  Magic Keyboard  Pencil Pro
    Apple TV 4k  HomePod & HomePod minis  Apple Watch 9 45 mm (GPS + Cellular)

  • Hab die Funktion nie genutzt, da ich eigene Domains ohne Bedeutung/Zusammenhang zu meiner Familie und mir registriert habe und mit Catchall arbeite; um für jeden Dienst eine eigene individuelle Adresse zu „erzeugen“. Das erhöht außerdem die Login Sicherheit enorm, weil man zum Passwort auch den individuellen Login kennen muss.

    Vielleicht nicht ganz so komfortabel wie das Apple System, aber es genügt meinen Ansprüchen an Anonymität; und es kann kein Lapsus, wie in dem Artikel beschrieben, entstehen.

    iPhone 14 Pro, iPad Air (4th Gen), Pencil 2, Watch Series 7, tv 4K(2nd Gen) & tv HD, MacBook Pro 14" M2 (2023), Apple Studio Display, AirPods Pro (2nd Gen), 4x AirTag, Music Familienabo, iCloud+
    Synology DS720+ (18GB RAM, 2x6TB HDD, 2x1GB NVMe), DS118 (Offsite Backup), Proxmox Homelab: Dell OptiPlex Micro 7060 (Intel i7-8700T, 32GB RAM)

  • Du hast also z.B. generationi@senderversteller.de als Mail-Adresse hier und homeassistant@senderversteller.de bei verschiedenen Diensten als Mail-Adressen angegeben und Catch-All holt dann alle Mails ab?

    Hatte ich so noch nicht auf dem Schirm... Kann man das Catch-All für eine Adresse konfigurieren? Ich mach mir z.B. registrierung@generation-i.de und dort landen dann alle Mails, außer die, die es wirklich gibt? Hab das noch nie angesehen oder so...

    MacBook Pro 14" (M4 2024) 16GB Ram, 512 GB SSD
    iPhone 17 Pro 256 GB Cosmic orange  iPad Pro M4 13" 256GB WIFI + Cellular, schwarz  Magic Keyboard  Pencil Pro
    Apple TV 4k  HomePod & HomePod minis  Apple Watch 9 45 mm (GPS + Cellular)

  • Es läuft eher so, dass alles was vor dem @ steht (egal was) an eine bestimmte Adresse weitergeleitet wird… außer ich habe im Mailsystem einen expliziten Alias eingerichtet (z.B. generation-i@) und dafür eine Mailbox eingerichtet oder eine andere Weiterleitungsadresse definiert. Genauso kann ich bestimmte Namen dann quasi auf eine Blacklist setzen und die Mails werden dann „gedropt “ (ohne Rückmeldung) oder „rejected“ (mit Rückmeldung an den sendenden Server).

    Wikipedia kannst das besser erklären als ich:
    Catch-All – Wikipedia

    So konnte ich schon einige Dienste ausfindig machen, die entweder meine Daten verkauft haben oder nicht vorsichtig genug damit umgegangen sind.

    iPhone 14 Pro, iPad Air (4th Gen), Pencil 2, Watch Series 7, tv 4K(2nd Gen) & tv HD, MacBook Pro 14" M2 (2023), Apple Studio Display, AirPods Pro (2nd Gen), 4x AirTag, Music Familienabo, iCloud+
    Synology DS720+ (18GB RAM, 2x6TB HDD, 2x1GB NVMe), DS118 (Offsite Backup), Proxmox Homelab: Dell OptiPlex Micro 7060 (Intel i7-8700T, 32GB RAM)

  • Ist tatsächlich bei Google Mail standardmäßig ähnlich. Wenn du die Adresse "ichbineintollertyp@gmail.com" registrierst, landen auch alle Emails mit "ich.bineintollertyp@gmail.com" in deinem Posteingang. Egal wo du den Punkt hinsetzt und egal, wie viele Punkte du verwendest. Ist spaßig zu schauen, welcher Händler deine Adresse weiter verkauft. ;)

  • Ich bin da zu nachlässig und hatte mir mal gedacht, ich fang an, bei allen mit + zu arbeiten…

    MacBook Pro 14" (M4 2024) 16GB Ram, 512 GB SSD
    iPhone 17 Pro 256 GB Cosmic orange  iPad Pro M4 13" 256GB WIFI + Cellular, schwarz  Magic Keyboard  Pencil Pro
    Apple TV 4k  HomePod & HomePod minis  Apple Watch 9 45 mm (GPS + Cellular)

  • Ist tatsächlich bei Google Mail standardmäßig ähnlich. Wenn du die Adresse "ichbineintollertyp@gmail.com" registrierst, landen auch alle Emails mit "ich.bineintollertyp@gmail.com" in deinem Posteingang. Egal wo du den Punkt hinsetzt und egal, wie viele Punkte du verwendest. Ist spaßig zu schauen, welcher Händler deine Adresse weiter verkauft. ;)

    Das war bei iCloud auch schon immer so, ganz ohne iCloud+ oder hide-my-mail

    Ich habe mit Hide my... für jeden einzelnen Login eine separate Mail.

     iPhone 17 Pro Max  Apple Watch Ultra 3  iPad Air M4 13" 512GB  MacBook Air M3 16/512GB  11 HomePod mini  Apple TV 4K  AirPods Max USB-C  AirPods Pro 3  AirPods Max

  • Apple zeigt ja anscheinend gerade, dass sie es diesbezüglich nicht drauf haben 😅 Also bitte nicht wieder instinktiv in den Verteidigungsmodus wechseln.
    Mich würde mal interessieren wie es technisch funktioniert, dass man hier an die echte Adresse kommt.

    iPhone 14 Pro, iPad Air (4th Gen), Pencil 2, Watch Series 7, tv 4K(2nd Gen) & tv HD, MacBook Pro 14" M2 (2023), Apple Studio Display, AirPods Pro (2nd Gen), 4x AirTag, Music Familienabo, iCloud+
    Synology DS720+ (18GB RAM, 2x6TB HDD, 2x1GB NVMe), DS118 (Offsite Backup), Proxmox Homelab: Dell OptiPlex Micro 7060 (Intel i7-8700T, 32GB RAM)

  • Mich würde mal interessieren wie es technisch funktioniert, dass man hier an die echte Adresse kommt.

    Ich denke, wenn die Lücke geschlossen wurde, wird man irgendwann die Lösung dafür finden.

    Der Entwickler hatte wenigstens den Anstand, und rückt nicht damit raus. Hätte er auch anders machen können.

    MacBook Pro 14" (M4 2024) 16GB Ram, 512 GB SSD
    iPhone 17 Pro 256 GB Cosmic orange  iPad Pro M4 13" 256GB WIFI + Cellular, schwarz  Magic Keyboard  Pencil Pro
    Apple TV 4k  HomePod & HomePod minis  Apple Watch 9 45 mm (GPS + Cellular)

  • Dass man bei sowas aber auch erst reagiert, wenn man mit einer Sammelklage konfrontiert wird?

    MacBook Pro 14" (M4 2024) 16GB Ram, 512 GB SSD
    iPhone 17 Pro 256 GB Cosmic orange  iPad Pro M4 13" 256GB WIFI + Cellular, schwarz  Magic Keyboard  Pencil Pro
    Apple TV 4k  HomePod & HomePod minis  Apple Watch 9 45 mm (GPS + Cellular)

  • Ja. Verstehe ich auch nicht. Zumal das ja schon lange bekannt war. Echt schwach.

     iPhone 17 Pro Max  Apple Watch Ultra 3  iPad Air M4 13" 512GB  MacBook Air M3 16/512GB  11 HomePod mini  Apple TV 4K  AirPods Max USB-C  AirPods Pro 3  AirPods Max

  • Es wird gemutmaßt, dass ggf. "alle" echten Email-Adressen abgeflossen sind:

    Zitat

    ...weisen darauf hin, dass alle vor 7. Juli eingerichteten Alias-Adressen aufgedeckt worden sein können....

    Da bin ich ja mal gespannt, wann die Dienste reagieren, bei denen das von einem genutzt wird. Bei mir sind das aktuell

    Der Inhalt kann nicht angezeigt werden, da du keine Berechtigung hast, diesen Inhalt zu sehen.

    Alle VOR dem 7. Juli eingerichtet

    Z1013, iMac G4/800 17", iMac Retina 5K 27", MacBook Air 13″ (M3), Mac mini (M4 pro), iPhone 16 Pro Max, 256GB, iPad Pro 11" (M4), Apple TV 4k und HD, HomePod minis, Apple Watch SE 44 mm

  • Das Thema wurde heißer gekocht, als es gegessen wurde.

    Denn, wie auch der heise Artikel sagt, war die echte E-Mail nur ersichtlich, wenn zuvor eine als Spam gesendete E-Mail vom Server als Spam abgelehnt und zurück geschickt wurde. Da hatte der Nutzer keinen Einfluss drauf, und das war definitiv ein scheiß Bug, der hätte viel schneller (vor einem Jahr) behoben sein müssen… Aber es war eben, wie man zuerst dank Übersetzungsfehler hier gelesen hat, kein generelles Problem, dass man einfach die echte E-Mail Adresse sehen konnte. Das hätte ich in allen Berichterstattungen früher für wünschenswert gehalten.


    Und Deine E-Mail konnte auch nur aufgedeckt sein, wenn Jemand das mit dem Spam vor dem 07. Juli bei Dir gemacht hat. Jetzt geht es nicht mehr, auch nicht bei Adressen, die vor dem 07. Juli erstellt wurden. Nur, wenn jemand diesen „Angriff“ vor dem 07. Juli gemacht hat.

    Ich nutze für jede Anmeldung eine andere Adresse.

    Der Inhalt kann nicht angezeigt werden, da du keine Berechtigung hast, diesen Inhalt zu sehen.

     iPhone 17 Pro Max  Apple Watch Ultra 3  iPad Air M4 13" 512GB  MacBook Air M3 16/512GB  11 HomePod mini  Apple TV 4K  AirPods Max USB-C  AirPods Pro 3  AirPods Max

  • Ich nutze für jede Anmeldung eine andere Adresse.

    395 Services - Wow! bei meine 48 sind schon genug "Leichen" drin...

    Z1013, iMac G4/800 17", iMac Retina 5K 27", MacBook Air 13″ (M3), Mac mini (M4 pro), iPhone 16 Pro Max, 256GB, iPad Pro 11" (M4), Apple TV 4k und HD, HomePod minis, Apple Watch SE 44 mm

  • Nun ja. Für jeden einzelnen Onlineshop, jede Anmeldung irgendwo, jede Kommentarspalte. Einfach komplett restlos überall eine einzige, identifizierbare Adresse.

     iPhone 17 Pro Max  Apple Watch Ultra 3  iPad Air M4 13" 512GB  MacBook Air M3 16/512GB  11 HomePod mini  Apple TV 4K  AirPods Max USB-C  AirPods Pro 3  AirPods Max

  • Aber es war eben, wie man zuerst dank Übersetzungsfehler hier gelesen hat, kein generelles Problem, dass man einfach die echte E-Mail Adresse sehen konnte. Das hätte ich in allen Berichterstattungen früher für wünschenswert gehalten.

    Ist es nicht immer so, dass beim Aufdecken von Sicherheitslücken keine Details vorab genannt werden? Zum Schutze der Nutzer.

    MacBook Pro 14" (M4 2024) 16GB Ram, 512 GB SSD
    iPhone 17 Pro 256 GB Cosmic orange  iPad Pro M4 13" 256GB WIFI + Cellular, schwarz  Magic Keyboard  Pencil Pro
    Apple TV 4k  HomePod & HomePod minis  Apple Watch 9 45 mm (GPS + Cellular)

  • Klar. Das stimmt. Ist ja auch richtig so.

    Aber es wurde ja erst ein Jahr nach Meldung publik. Und irgendwo (ich weiß nicht, ob es in der New York Times, Bloomberg oder so war) habe ich bei der anfänglichen Berichterstattung gelesen, dass es ein Spam-Server-Abweisungsproblem war.

     iPhone 17 Pro Max  Apple Watch Ultra 3  iPad Air M4 13" 512GB  MacBook Air M3 16/512GB  11 HomePod mini  Apple TV 4K  AirPods Max USB-C  AirPods Pro 3  AirPods Max

  • Aber es wurde ja erst ein Jahr nach Meldung publik.

    Weil sie es Apple gemeldet haben - und nach einem Jahr immer noch nichts unternommen wurde, ging man damit mal mehr in die Öffentlichkeit.

    Zitat

    Der zeitliche Ablauf laut Murphy:

    • Juni 2025: Meldung der Lücke an Apple, inklusive Reproduktionsschritten
    • März 2026: Apple sagt eine Behebung zu
    • Die zugesagte Behebung bleibt aus; Apple bittet Murphy, das Problem bis zur Lösung nicht öffentlich zu machen, und kündigt einen neuen Fix für Juni 2026 an
    • Auch dieser Termin verstreicht ohne sichtbare Korrektur

    Weil sich der Fix über mehr als ein Jahr verzögert, hat sich Murphy entschieden, die Existenz der Lücke jetzt publik zu machen – allerdings ohne die konkrete technische Vorgehensweise offenzulegen, um einen Missbrauch nicht zu erleichtern. Auch 404 Media, die die Lücke unabhängig verifiziert haben, halten sich mit technischen Details bewusst zurück.

    Allein schon der Zeitraum Juni bis März ist eigentlich schon zu lange, finde ich.

    MacBook Pro 14" (M4 2024) 16GB Ram, 512 GB SSD
    iPhone 17 Pro 256 GB Cosmic orange  iPad Pro M4 13" 256GB WIFI + Cellular, schwarz  Magic Keyboard  Pencil Pro
    Apple TV 4k  HomePod & HomePod minis  Apple Watch 9 45 mm (GPS + Cellular)

  • Ja, da bin ich bei dir. Das meinte ich auch nicht.

    Bei der Meldung in den Medien jetzt wurde schon seit Beginn an (wie gesagt, NYT oder Bloomberg) geschrieben, dass es nur ging, indem man eine Spam Abweisung vom Server provoziert hatte.

    Das wurde hier in den deutschen Medien nirgendwo geschrieben, sodass hier alle dachten, Hide-My hätte ein generelles Sicherheitsproblem.

     iPhone 17 Pro Max  Apple Watch Ultra 3  iPad Air M4 13" 512GB  MacBook Air M3 16/512GB  11 HomePod mini  Apple TV 4K  AirPods Max USB-C  AirPods Pro 3  AirPods Max

Jetzt mitmachen!

Du hast noch kein Benutzerkonto auf unserer Seite? Registriere dich kostenlos und nimm an unserer Community teil!