• 5 Minuten Lesezeit
  • Veröffentlicht

ChatGPT-Plug-in auf dem Mac gefährdet iMessage-Verschlüsselung

Nil Bed Autor für Kapitalmärkte und Banking Glocalist Press

Verfasst von Nil Bed

ChatGPT-Plug-in auf dem Mac gefährdet iMessage-Verschlüsselung Glocalist Press © glocalist.press
ChatGPT-Plug-in auf dem Mac gefährdet iMessage-Verschlüsselung © glocalist.press

Ein ChatGPT-Plug-in für Mac leitet iMessage-Inhalte an die OpenAI-Cloud weiter und hebelt damit die Ende-zu-Ende-Verschlüsselung aus. Unternehmen stehen vor neuen Risiken für Datenschutz und Vertraulichkeit.

Vertrauliche Nachrichten, die Unternehmen über iMessage verschicken, können unbemerkt in externe KI-Systeme gelangen. Die Verschlüsselung bleibt zwar technisch bestehen, doch ein ChatGPT-Plug-in für Mac liest alle iMessage-Nachrichten aus und schickt sie zur Verarbeitung in die Cloud von OpenAI. Damit landen Inhalte, die eigentlich nur für Sender und Empfänger bestimmt sind, außerhalb des geschützten Apple-Systems.

Wie das Plug-in die Kontrolle entzieht

Das Plug-in sitzt zwischen dem lokalen iMessage-Client und der OpenAI-Cloud. Es liest alle eingehenden und ausgehenden Nachrichten mit, fasst sie zusammen oder beantwortet sie automatisch. Die Verarbeitung läuft nicht mehr lokal, sondern auf Servern von OpenAI. Dort werden die Daten gespeichert, verarbeitet und laut Unternehmen auch für das Training von KI-Modellen genutzt. Die Kontrolle über die Vertraulichkeit der Kommunikation geht verloren. Kommunikationspartner merken nicht, ob auf der Gegenseite ein solches Plug-in läuft.

Für Unternehmen entsteht ein kaum kalkulierbares Risiko. Wer iMessage für interne oder externe Kommunikation nutzt, kann nicht mehr sicher sein, dass sensible Informationen nicht nach außen dringen. Die Verschlüsselung von Apple schützt in diesem Fall nicht mehr vor dem Abfluss von Daten an Dritte. Besonders problematisch: Auch Gruppenkommunikation ist betroffen. Nutzt nur ein Teilnehmer das Plug-in, sind alle Inhalte potenziell kompromittiert.

Shadow-IT und externe KI als Risikofaktor

Das Problem verschärft sich durch die Verbreitung von Shadow-IT. Laut der Studie State of Secure Collaboration 2026 von Wire nutzen 48 Prozent der befragten Unternehmen Kommunikationswerkzeuge, die weder von der eigenen IT verwaltet noch auf maximale Sicherheit ausgelegt sind. Unter Zeitdruck oder bei Ausfällen greifen Mitarbeitende oft zu nicht freigegebenen Tools, weil sie moderne Verschlüsselung versprechen. Doch sobald externe KI-Systeme wie das beschriebene Plug-in ins Spiel kommen, verlieren Unternehmen den Überblick über den tatsächlichen Datenfluss.

Die Integration von KI-Tools in bestehende Kommunikationssysteme erhöht das Risiko für unkontrollierte Datenabflüsse erheblich. Unternehmen müssen laut BSI nicht nur technische, sondern auch organisatorische Maßnahmen gemäß § 8a BSIG und den Vorgaben der KRITIS-Verordnung umsetzen, um die Integrität sensibler Informationen zu gewährleisten.

Unkontrollierte Kommunikationskanäle und automatisierte KI-Auswertung schaffen ein neues Risiko. Informationen werden nicht nur theoretisch, sondern tatsächlich und vollständig an externe Cloud-Dienste übertragen. Die betroffenen Unternehmen und ihre Kommunikationspartner wissen davon meist nichts. Die DSGVO-Konformität ist in solchen Fällen kaum gegeben, weil personenbezogene Daten ohne Rechtsgrundlage oder Einwilligung verarbeitet werden können.

Technische und regulatorische Folgen für Unternehmen

Die technische Integrität der iMessage-Verschlüsselung bleibt formal erhalten. Doch das Plug-in hebt die Schutzwirkung praktisch auf. Unternehmen müssen erkennen und verhindern, dass nicht autorisierte Tools eingesetzt werden. IT-Sicherheitsverantwortliche stehen vor der Aufgabe, Mitarbeitende für die Risiken von Shadow-IT und externer KI-Verarbeitung zu sensibilisieren. Die Bundesnetzagentur stellt in ihren aktuellen Leitlinien zur digitalen Infrastruktur klar: Unternehmen bleiben für Datenschutz und IT-Sicherheit nach DIN EN ISO/IEC 27001 verantwortlich. Mehr dazu steht in der Bundesnetzagentur-Richtlinie zur IT-Sicherheit.

Die rechtlichen Folgen sind erheblich. Nach Einschätzung der Ausgangsanalyse verstößt das Plug-in gegen die DSGVO, weil personenbezogene Daten ohne ausreichende Rechtsgrundlage verarbeitet werden. Unternehmen müssen deshalb nicht nur technische, sondern auch organisatorische Maßnahmen treffen, um den Abfluss sensibler Informationen zu verhindern. Die Kontrolle über Kommunikationskanäle und die klare Trennung zwischen interner und externer Datenverarbeitung werden wichtiger.

Kommunikation und KI gemeinsam denken

Die Entwicklung zeigt: Unternehmen können ihre Kommunikationsstrategie und den Einsatz von KI-Systemen nicht mehr getrennt betrachten. Nur Werkzeuge, die komplett unter eigener Kontrolle stehen und nachweislich sichere Ende-zu-Ende-Verschlüsselung bieten, sollten für sensible Daten genutzt werden. Die Gefahr, dass externe KI-Systeme unbemerkt Inhalte auswerten und speichern, ist real und betrifft ganze Organisationen.

Unternehmen müssen klare Regeln für den Einsatz von Kommunikations- und KI-Tools festlegen und Mitarbeitende gezielt schulen. Die Erfahrung aus anderen Technologiebereichen, wie sie in früheren Analysen dokumentiert ist, zeigt: Fehlende Kontrolle über digitale Schnittstellen kann schnell zu schweren Folgen führen. Die Integration von KI in Kommunikationsprozesse verlangt neue Aufmerksamkeit für Datenschutz, technische Integrität und organisatorische Disziplin.

Ende-zu-Ende-Verschlüsselung bedeutet, dass Nachrichten so verschlüsselt werden, dass nur Sender und Empfänger sie lesen können. Selbst der Betreiber des Dienstes - hier Apple - hat keinen Zugriff auf die Inhalte. Wird aber ein Plug-in eingesetzt, das Nachrichten vor oder nach der Verschlüsselung ausliest und an externe Systeme weiterleitet, ist der Schutz praktisch aufgehoben. Die Verschlüsselung bleibt zwar technisch intakt, doch der eigentliche Schutzmechanismus wird durch die Umgehung der Schnittstelle ausgehebelt. Für Unternehmen heißt das: Die Auswahl und Kontrolle der eingesetzten Tools entscheidet über Vertraulichkeit und Datenschutz.

Ähnliche Artikel