Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Fourteen_Endpoints — Briefkastenfirmen in Apples Privacy Relay | Kitploit
Tools/GitHubGitHub/jgoyd/fourteen_endpoints
OSINT (Open-Source-Intelligence)AufklärungNetzwerkforensikForensikInformationsbeschaffungNetzwerksicherheitDigitale ForensikPrivatsphäreBedrohungsanalyseIncident ResponseDNS-Analyse
51vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
jgoyd/fourteen_endpoints

Fourteen_Endpoints

Briefkastenfirmen in Apples Privacy Relay

Repository anzeigen

Die Mittelsmänner

Briefkastenfirmen in Apples Privacy-Relay

Eine anonyme LLC aus Delaware veröffentlicht eine Bibel-Gebets-App, eine Tagebuch-App und ein Anrufer-ID-Tool im App Store. Diese Einheit betreibt verschlüsselte Relay-Infrastruktur in Apples Privacy-Netzwerk. Dieses Relay endet bei Taiwan Mobile Co., Ltd.

Du kannst es genau jetzt live bestätigen. Drei Befehle.


Im Jahr 2024 führte Apple Oblivious HTTP für Live Caller ID Lookup ein. Dein Telefon fragt, wer anruft. Apples Relay entfernt deine Identität aus der Anfrage. Ein Drittanbieter antwortet, ohne jemals zu erfahren, wer gefragt hat. Das Relay sieht deine IP, aber nicht deine Anfrage. Der Anbieter sieht deine Anfrage, aber nicht deine IP. Niemand sieht beides.

Um teilzunehmen, registrieren Anbieter Endpunkte und erhalten Apples Genehmigung. Ihre Infrastruktur sitzt dann in dem Relay – verschlüsselt, anonymisiert, vertrauenswürdig.

Im Folgenden wird dokumentiert, was in diesem Relay auf gewöhnlichen Produktions-iPhones gefunden wurde.


Die Bibel-App, die Relay-Infrastruktur betreibt

StopScam LLC ist eine Limited Liability Company aus Delaware, registriert unter 254 Chapman Rd, Suite 208 #20663, Newark, DE 19702. Das ist ein Registered-Agent-Dienst. Es gibt kein Büro. Es gibt keine namentlich genannten Geschäftsführer. Nirgendwo in den öffentlichen Aufzeichnungen werden Menschen namentlich genannt.

StopScam LLC veröffentlicht drei Apps im App Store:

  1. StopScam: Scam Detector Pro (ID 6741771102) – eine Anrufer-ID-App
  2. Pray Bible: Daily Prayer – eine Bibel-Gebets-App
  3. Evaari: Daily Journal – eine Tagebuch-App

Apple genehmigte dieser Einheit – Developer ID 1795482410 – den Betrieb von pir.stopscam.ai und ohttp.stopscam.ai in seinem OHTTP-Relay. Certificate-Transparency-Logs zeigen 76 Zertifikate, die seit November 2024 für stopscam.ai-Subdomains ausgestellt wurden. Darunter n8n.stopscam.ai – eine Open-Source-Plattform für Workflow-Automatisierung. Ein Anrufer-ID-Dienst braucht keine Workflow-Automatisierung. Eine Datenverarbeitungspipeline schon.

StopScam ist nicht allein.


Die anderen Anbieter

kaylees.site – Wipr Content Blocker

Öffentliche Aufzeichnungen zeigen, dass kaylees.site einem unabhängigen iOS-Entwickler gehört, der für Wipr 2 bekannt ist – einen Safari-Content-Blocker mit über einem Jahrzehnt im App Store. Wipr 2 enthält eine Funktion namens Filtr, die Apples iOS-26-URL-Filters-API nutzt, um Inhalte auf Netzwerkebene in allen Apps zu blockieren. Diese API nutzt dieselbe OHTTP/PIR-Infrastruktur, was erklärt, warum pir.kaylees.site als ObliviousHopFallback-Endpunkt im Relay erscheint.

Anders als StopScam LLC ist dies ein öffentlich identifizierbarer Entwickler mit dokumentierter Produkthistorie. Das Vorhandensein von kaylees.site im Relay steht im Einklang mit einer legitimen Registrierung als URL-Filter-Anbieter. Unklar bleibt, ob der auf diesem Kanal beobachtete Datenverkehr ausschließlich aus Filtr-Inhaltsblockierung besteht oder ob etwas anderes die Relay-Präsenz eines legitimen Anbieters mitnutzt.

Pepper AI / Aura (pepperai.aurasvc.io)

Aura ist ein großes US-amerikanisches Verbrauchersicherheitsunternehmen – Muttergesellschaft von Hotspot Shield, Identity Guard und Betternet. Ihr Endpunkt urlfilter.pepperai.aurasvc.io erscheint im Relay in derselben ObliviousHopFallback-Kette wie die anderen Anbieter. Das Präfix urlfilter deutet auf Inhaltsfilterung hin – eine Funktion, die eine Untersuchung der durch das Relay fließenden Daten erfordert. In 5 von 15 Persist-Dateien vorhanden.

AutoSec / Uney GmbH (issuer.autosec.com)

AutoSec wird vom Entwickler Hieu Van (App-Store-Entwickler-ID 1876492156) unter dem Copyright der Uney GmbH veröffentlicht – einem Unternehmen mit Sitz in der Baarerstrasse 25, 6300 Zug, Schweiz, mit weiteren Büros an der Sheikh Zayed Road in Dubai und Niederlassungen in Ho-Chi-Minh-Stadt, Vietnam. Uney entwickelt außerdem ShieldNet 360 (Unternehmens-Cybersicherheit) und SkyTrack (Missionsplattform für autonome Fahrzeuge).

Die Datenschutzrichtlinie von AutoSec selbst besagt, dass die App von einer „noch zu bestätigenden juristischen Person" betrieben wird. Sie erfasst Gerätekennungen, Standortdaten, IP-Adressen, Anruf-/Nachrichtenmetadaten, Kontaktlisten und Surfverhalten. Daten werden mit „Drittkunden, Agenturen und Netzwerken" geteilt und in Länder übertragen, „einschließlich, aber nicht beschränkt auf Indien". Sowohl primäre als auch Fallback-OHTTP-Hop-Einträge erscheinen im Relay.

Carrément (antispam.carrement.ai)

Carrément ist ein kleines Unternehmen mit Sitz in der 18 Rue Bailey, 14000 Caen, Frankreich. Sein öffentliches Produkt ist DialogPro (dialogpro.ai) – ein „intelligenter Anrufbeantwortungsdienst". Keine namentlich genannten Teammitglieder. Minimale Webpräsenz. Gehostet auf AWS Canada. Die Subdomain antispam passt zu Anrufbearbeitungs- oder Spamfilterdiensten. Einmaliges Erscheinen im Relay.

Yandex (ios-service.cid.yandex.net)

Yandex – Russlands größtes Suchmaschinen- und Technologieunternehmen – betreibt einen Anrufer-ID-Dienst für iOS. Sowohl primäre (ObliviousHop) als auch Fallback-Einträge (ObliviousHopFallback) erscheinen im Relay mit zwei verschiedenen UUIDs und Sitzungsschlüsseln. Yandex unterliegt den Datenzugriffsgesetzen der Russischen Föderation.

Taiwan Mobile (osbstage.twmsolution)

Taiwan Mobile Co., Ltd. – einer der drei großen Telekommunikationsanbieter Taiwans. Der Endknoten. Die UUID C56B1AED-20FE-4B7D-B1EA-D791DA57A549 bleibt über alle Erfassungen hinweg unverändert. Das Präfix osbstage deutet auf ein Staging-Backend hin (Oracle Service Bus oder Ähnliches). In 4 von 15 Persist-Dateien vorhanden und identisch zwischen den Erfassungen vom 19. und 21. März.


Die unsichtbare Cloud

Was Apples Privacy-Architektur verspricht:

root@kitploit:~
  Your iPhone ──> Apple Relay ──> Caller ID Provider
                  (sees IP,       (sees query,
                   not query)      not IP)

              Nobody sees both. Privacy preserved.

Was tatsächlich in diesem Relay steckt:

root@kitploit:~
                  Apple Relay
                      │
     ┌────────┬───────┼───────┬────────┐
     v        v       v       v        v
  kaylees  StopScam  Pepper  Yandex  AutoSec
  .site    .ai       AI      (Russia) (Zug/
  (Wipr)   (Bible    (Aura)           Dubai/
            app)                      Vietnam)
     │        │       │       │        │
     └────────┴───────┼───────┴────────┘
                      v
               Taiwan Mobile
               Co., Ltd.

Vierzehn Endpunkte. Sechs Länder. Ein Indie-Content-Blocker, eine anonyme LLC aus Delaware, Verbrauchersicherheitsmarken, eine russische Suchmaschine, ein Cybersicherheitsunternehmen aus der Schweiz, Dubai und Vietnam, Google-API-Endpunkte und ein taiwanesisches staatliches Telekommunikationsunternehmen – alle als genehmigte Anbieter in Apples Privacy-Schicht.

Das ist wichtig, denn Apples OHTTP-Relay ist gemeinsame Infrastruktur. Jedes iPhone, das Live Caller ID Lookup nutzt, verbindet sich über dasselbe Relay mit denselben genehmigten Anbietern. Die Frage ist nicht, ob dies ein Telefon betraf. Sondern wie viele.


Was dein Telefon zeigt vs. was wirklich passiert

Dein Telefon sagt, alles sei in Ordnung. Die Einstellungen sehen normal aus. Der Akku ist normal. Keine Warnungen, keine Aufforderungen, keine Benachrichtigungen.

Dahinter führt Apples Relay-Daemon – networkserviceproxy – über den Erfassungszeitraum 98 geplante Hintergrundaufgaben aus. Alle 12 Stunden wacht er auf, weist 5.120 Bytes Netzwerk zu und führt sie aus. Null CPU. Null Benutzerinteraktion. Jedes Mal eine eindeutige Aufgaben-ID.

Anrufer-ID-Abfragen finden statt, wenn dich jemand anruft. Sie laufen nicht auf einem 12-Stunden-Timer um 2 Uhr nachts mit festen Zuweisungen und ohne menschliches Zutun.

Die Binärdatei networkserviceproxy selbst enthält den Routing-Code:

root@kitploit:~
0x004EFF:  ObliviousHop-%@
0x005399:  ObliviousHopFallback-%@

Zur Laufzeit wird %@ mit Anbieter-Domains gefüllt – stopscam.ai, pepperai.aurasvc.io, kaylees.site, ios-service.cid.yandex.net. Apples eigener Code, der auf deinem Telefon zu diesen Anbietern routet.


Sechs Länder, eine Cloud

Taiwan. Delaware. Schweiz. Russland. Frankreich. Schweden. Die Cloud berührt sie alle. Taiwan sieht Taiwan Mobile. Delaware sieht eine Unternehmensregistrierung. Zug sieht eine GmbH. Russland sieht Yandex. Caen sieht einen kleinen Anrufbeantwortungsdienst. Stockholm sieht Truecaller. Niemand sieht die gesamte Cloud. Keine einzelne Einheit – öffentlich oder privat – hat Einblick in mehr als einen Teil. Genau das macht es so schwer, dies ans Licht zu bringen, und noch schwerer, ihm ein Ende zu setzen.


Überprüfe es selbst

Die Infrastruktur ist live. Genau jetzt. Drei Befehle beweisen zwei Dinge auf einmal.

root@kitploit:~
# 1. StopScam LLC is serving Privacy Pass tokens — proving Apple approved them for the relay
curl -s https://pir.stopscam.ai/.well-known/private-token-issuer-directory | python3 -m json.tool

# 2. kaylees.site is too — Wipr content blocker developer, Apple-approved URL Filter provider
curl -s https://pir.kaylees.site/.well-known/private-token-issuer-directory | python3 -m json.tool

# 3. StopScam LLC is serving OHTTP gateway encryption keys — the actual relay endpoint
curl -s https://ohttp.stopscam.ai/ohttp-configs | xxd | head -5

Wenn diese Befehle Schlüssel zurückgeben, betreibt eine anonyme LLC aus Delaware in diesem Moment Apples Privacy-Relay von innen.

Jetzt sieh dir die Datenschutzrichtlinie desselben Unternehmens an. StopScam LLC offenbart die Weitergabe von Daten an OpenAI, Google Cloud und Firebase. Dieselbe Einheit, der Apple vertraut, in seiner Privacy-Infrastruktur zu sitzen, ist gleichzeitig mit KI-Datenverarbeitungsunternehmen verbunden. Ein Unternehmen. Ein Fuß in Apples verschlüsseltem Relay. Der andere Fuß füttert KI-Plattformen.

Die CT-Logs sind öffentlich und manipulationssicher: crt.sh/?q=stopscam.ai (76 Zertifikate) | crt.sh/?q=kaylees.site | Anker: CT-ID 3019124466 (drei unabhängige Logs)

Der App Store ist öffentlich: ID 6741771102 – derselbe Entwickler veröffentlicht „Pray Bible: Daily Prayer"


Das große Ganze

Das ist kein Proof of Concept. Diese Befunde stammen von gewöhnlichen Produktions-iPhones.... nicht jailbroken, nicht modifiziert, bei Mobilfunkanbietern gekauft, mit aktuellem iOS. Drei Geräte. Drei Chipsatz-Generationen. Dieselben Relay-Knoten. Dieselben UUIDs. Dieselbe Cloud.

Nichts davon ist für den Benutzer sichtbar. Keine Warnungen. Keine Aufforderungen. Kein Akkuverbrauch. Keine verdächtigen Apps. Das Telefon sieht völlig normal aus und fühlt sich auch so an. Die Cloud arbeitet vollständig innerhalb von Apples vertrauenswürdiger Infrastruktur, getragen von Apples eigenen signierten Prozessen. Es gibt nichts, was ein Benutzer bemerken könnte, nichts, was ein Antivirenprogramm markieren könnte, nichts, was ein Netzwerkmonitor abfangen könnte.

Die hier dokumentierten Relay-Knoten sind Teil von Apples gemeinsamer OHTTP-Infrastruktur – kein Exploit pro Gerät. Die Frage, wie viele Geräte über diese Anbieter geleitet werden, kann nur Apple beantworten.


Beweise

Sysdiagnose vom 21. März 2026 – iPhone 12 (A14, iOS 26.3.1). 62 tracev3-Dateien gescannt. Relay-Indikatoren in 5/15 Persist-Dateien. NSP aktiv in 12/15 Persist + Special + LiveData. Beispiel-Offsets aus einer Datei:

Die UUIDs sind zwischen den Erfassungen vom 19. und 21. März identisch. Persistent, nicht transient.


Tool herunterladen
#KnotenEinheitLand
1osbstage.twmsolutionTaiwan Mobile Co., Ltd.Taiwan
2kaylees.siteKaylee Calderolla (Wipr / Filtr)Italien/Intl
3stopscam.aiStopScam LLC (anonym, Delaware)USA (auf dem Papier)
4pepperai.aurasvc.ioAura (Hotspot Shield, Identity Guard)USA
5-6ios-service.cid.yandex.netYandexRussland
7-8issuer.autosec.comUney GmbH (Zug/Dubai/HCMC)Schweiz
9-11*.googleapis.comGoogle (Safe Browsing, Gemini, AI Platform)USA
12privacy-pass-issuer-eu.truecaller.comTruecallerSchweden
13antispam.carrement.aiCarrément (Caen, Frankreich)Frankreich
14caller-id-issuer.nordvpn.comNordVPNPanama/Litauen
OffsetInhalt
0x06E617urlfilter.pepperai.aurasvc.io + UUID
0x06E84Dosbstage.twmsolution + UUID C56B1AED...
0x06E9E9kaylees.site + UUID F57473C4...
0x06F19Fstopscam.ai + UUID FFBCAD60...
0x06BC83ObliviousHopFallback-ios-service.cid.yandex.net + UUID + Sitzungsschlüssel
0x0C876AObliviousHop-aiplatform.googleapis.com + UUID + Sitzungsschlüssel