Im „Find My“-Netzwerk von Apple haben Forscher eine dramatische Sicherheitslücke entdeckt. Bei erfolgreicher Ausnutzung können Cyberkriminelle den Standort von nahezu jedem Gerät auf bis zu drei Meter genau bestimmen. Einen Patch von Apple gibt es allerdings nicht.
Aufgrund eines Logikfehlers in der Funktionsweise der „Wo ist?“-Funktion von Apple können Cyberkriminelle vorgaukeln, einen AirTag verloren zu haben und somit stattdessen ein fremdes Gerät ausfindig machen.
(Bild: Dall-E / KI-generiert)
Forscher der George Mason Universität in Virginia, USA, haben eine drastische Sicherheitslücke im „Wo ist“-Netzwerk (im Englischen „Find My“) von Apple entdeckt. Damit können Cyberkriminelle den Standort von nahezu jedem Gerät – sei es ein Laptop oder ein Smartphone – nachverfolgen. Dafür nutzen sie die von den Forschenden „nRootTag“ genannte Sicherheitslücke aus, mit der sie die Bluetooth-Adresse eines Geräts manipulieren. „Es ist, als würde man jeden Laptop, jedes Telefon oder sogar jede Spielekonsole in einen Apple AirTag verwandeln – ohne dass der Besitzer es jemals merkt“, erklärt Junming Chen, Hauptautor der Studie. „Und der Hacker kann das alles aus der Ferne tun, aus Tausenden von Kilometern Entfernung.“
Wie die Forscher herausfanden, funktioniert dieser Cyberangriff, indem die „Find My“-Funktion von Apple dazu gebracht wird zu glauben, das Zielgerät sei ein verlorener AirTag. Die Find-My-Funktion dient eigentlich dazu, verlorene Geräte wiederzufinden oder den eigenen Standort mit Familie und Freunden zu teilen. Alle Geräte, die Teil des Wo-ist-Netzwerks sind, empfangen von dem AirTag, der circa so groß ist wie eine Zwei-Euro-Münze und in der Handyhülle oder am Schlüsselbund angebracht werden kann, kontinuierlich ein verschlüsseltes Bluetooth-Signal. Das verlorene Gerät schickt bei Anfrage dann seinen Standort an die Apple-Server, den der Suchende über ein anderes Apple-Gerät oder iCloud.com abrufen kann.
Damit der Standort eines bestimmten Geräts und somit einer bestimmten Person nicht über längere Zeit verfolgt werden kann, sendet der AirTag regelmäßig eine zufällige Bluetooth-ID aus. Diese ändert sich alle paar Minuten. Jedes Apple-Gerät, das das Signal eines AirTags empfängt, leitet es anonym an die Apple-Server weiter.
Ist ein Cyberangreifer nun in der Lage, die eindeutige Bluetooth-Adresse eines Zielgeräts zu identifizieren, kann er einen kryptografischen Schlüssel generieren, der mit der vorhandenen Bluetooth-Adresse kompatibel ist. Mit diesem Schlüssel kann der Akteur Signale senden, die das Zielgerät als AirTag im Wo-ist-Netzwerk erscheinen lassen. So können sie mit eigenen Apple-Geräten, die sich in der Nähe befinden, das Signal empfangen und den Standort des vermeintlichen AirTags anonym an die Apple-Server weiterleiten und verfolgen.
Die Forscher George Mason Universität konnten in einem beispielhaften Angriff den Standort eines stationären Computers auf etwa drei Meter genau bestimmen. Außerdem verfolgten sie die Route eines E-Bikes und rekonstruierten den Flugweg einer Spielkonsole, die an Bord eines Flugzeugs war. Besonders besorgniserregend war für die Forscher, dass ein nRootTag-Angriff ihren Untersuchungen zufolge eines Erfolgsquote von 90 Prozent aufweist. Innerhalb weniger Minuten seien Kriminelle damit in der Lage, Geräte aufzuspüren. Und dafür sei keine anspruchsvolle Ausweitung der Admin-Rechte notwendig, die es normalerweise für einen derart tiefen Systemeingriff brauche. Die Experten konnten nachweisen, dass diese Art von Cyberangriff auf Computern und Mobilgeräten mit Linux, Android und Windows sowie auf mehreren Smart-TVs und Virtual-Reality-Headsets weitgehend funktionierte.
Somit könnte die nRootTag-Sicherheitslücke neben Stalking und Belästigung auch für Industriespionage eingesetzt werden. Eigenen Angaben zufolge haben die Forscher Apple bereits im Juli 2024 über die Schwachstelle informiert und empfohlen, das Find-My-Netzwerk zu aktualisieren, damit Geräte besser verifiziert werden. Zwar habe Apple das Problem anerkannt, einen offiziellen Patch gibt es allerdings noch nicht. Abschließend warnen die Forscher, dass es selbst nach Veröffentlichung eines Sicherheitsupdates immer noch Nutzer geben wird, die das Update aus verschiedenen Gründen nicht installieren. Somit würde das anfällige Find-My-Netzwerk weiterhin bestehen und es könne Jahre dauern, bis die betroffenen Geräte langsam „aussterben“.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.