Funksioni iCloud Private Relay i Apple po zbulon adresat reale IP të përdoruesve

foto

iCloud Private Relay i Apple, shërbimi i kompanisë për mbrojtjen e privatësisë për Safari që vjen me çdo plan të paguar iCloud+, nuk duket të jetë aq privat sa pretendon Cupertino. Një raport i ri ka zbuluar se si sulmuesit mund të mësojnë adresën e vërtetë IP të një përdoruesi të Private Relay, dhe shumë faqe interneti mund ta kenë mbledhur tashmë informacionin. I njëjti problem ndikon edhe në aplikacionin Onion Browser për iOS.

foto

Zbulimi vjen nga studiuesit e sigurisë Talal Haj Bakry dhe Tommy Mysk, të cilët zbuluan tre veçori të WebKit që anashkalojnë cilësimet e proxy-t në nivel aplikacioni: para-kërkimi i DNS-it, Kërkesat e Origjinës së Lidhur me WebAuthn dhe WebTransport. WebKit mbështet Safarin dhe, në shumicën e vendeve, çdo shfletues tjetër të disponueshëm në iOS.

Private Relay nuk është i njëjtë me një VPN tradicionale. Kur trafiku i Safari-t largohet nga pajisja, ai enkriptohet dhe dërgohet përmes dy releve, duke ndarë adresën IP të përdoruesit nga faqet që ai viziton, kështu që as Apple dhe as partneri i saj i infrastrukturës nuk i shohin të dyja. Megjithatë, ndryshe nga një VPN, ai nuk tunelon çdo lidhje në nivelin e sistemit operativ. Shërbimi është përballur më parë me kundërshtime nga operatorët celularë evropianë.

Rrjedhja më shqetësuese ka të bëjë me WebAuthn, standardin që qëndron pas çelësave të kalimit. Një faqe interneti mund të shkaktojë një Kërkesë të Origjinës së Lidhur që shërbimi i kredencialeve të Apple e merr direkt nga pajisja në vend që të bëhet përmes Safari-t.

foto

Prandaj, serveri i destinacionit merr adresën e vërtetë IP. Studiuesit thonë se kjo mund të ndodhë në sfond pa një kërkesë për fjalëkalim ose ndonjë shenjë tjetër për përdoruesin. Kjo sjellje ka qenë e pranishme që nga iOS 18.

Të metat e tjera janë më të reja. Para-kërkimi i DNS, i disponueshëm që nga iOS 26, mund të ekspozojë serverat e vërtetë DNS të përdoruesit, ndërsa WebTransport ka hapur lidhje të drejtpërdrejta HTTP/3 që zbulojnë IP-në e pajisjes që nga iOS 26.4. 404 Media konfirmoi se faqja e provës së konceptit të studiuesve zbuloi një adresë IP që Private Relay duhet ta kishte fshehur.

Të metat e WebKit ndikojnë gjithashtu në shfletuesit e privatësisë të bazuar në proxy, duke përfshirë Psylo dhe Onion Browser. Psylo 1.3.1 bllokon sugjerimet e DNS-prefetch dhe çaktivizon WebTransport dhe WebAuthn si parazgjedhje, duke u lejuar përdoruesve t’i riaktivizojnë ato për secilën faqe. Niveli më i rreptë i sigurisë Silver i Onion Browser tashmë e çaktivizon WebTransport, duke shmangur atë rrjedhje të veçantë, por problemet e tjera mbeten jashtë kontrollit të zhvilluesve të tij.

Mysk dhe Haj Bakry kontaktuan zhvilluesit e Tor Project dhe Onion Browser. Pas publikimit, ata ia dorëzuan gjetjet edhe Apple, e cila e përditësoi shpejt statusin e raportit për të treguar se planifikon ta adresojë problemin. Një rregullim është planifikuar për vjeshtën e vitit 2026. Apple i tha veçmas 404 Media se po hetonte.

Incidenti vjen pas një tjetër sikleti për mjetet me pagesë të privatësisë të Apple. Muajin e kaluar u raportua se një defekt në Hide My Email mund të ekspozonte adresat e vërteta pas pseudonimeve gjoja anonime. Apple e rregulloi atë defekt menjëherë pasi u bë publik, pavarësisht se ishte njoftuar më shumë se një vit më parë.