Conform Go4IT: Vulnerabilități în iCloud Private Relay expun utilizatorii
Funcția iCloud Private Relay, promovată de Apple ca un scut de confidențialitate pentru clienții iCloud Plus, care promite să ascundă traficul web de agenți de publicitate, guverne și potențiali atacatori, se confruntă cu critici severe. Cercetători în securitate au descoperit că mecanismul nu oferă protecția deplină promisă, existând posibilitatea ca adresa IP reală a dispozitivului sau a rețelei de acasă să fie dezvăluită. Această breșă ar putea permite identificarea sau localizarea utilizatorilor, subminând promisiunea de anonimitate.
Cum sunt expuse datele utilizatorilor
Conform datelor publicate de 404 Media, specialiștii de la compania Mysk au identificat trei funcționalități specifice motorului de browser WebKit, utilizat de Apple pe iOS și macOS, care pot ocoli setările de proxy. Acestea permit ca adresele IP reale ale utilizatorilor sau serverele DNS să fie transmise către terți, chiar și atunci când iCloud Private Relay este activat. Problema afectează nu doar serviciul Apple, ci și browsere bazate pe proxy, precum Tor pentru iOS și Psylo.
Ancheta a pornit de la un raport al unui utilizator Psylo, care a semnalat scurgeri de date DNS pe anumite site-uri. Dezvoltatorii Bakry și Mysk au descoperit ulterior două noi metode prin care proxy-ul poate fi eludat, legate de preîncărcarea DNS, cereri de origine WebAuthn și WebTransport. Toate aceste procese se derulează în afara rutelor de rețea configurate prin API-ul WKWebsiteDataStore.proxyConfigurations, introdus în iOS 17 și macOS 14.
Implicații pentru confidențialitatea online
Deoarece Apple impune ca toate browserele distribuite pe App Store pentru iOS să folosească WebKit, vulnerabilitățile descoperite pot afecta o gamă largă de aplicații, indiferent de politicile lor de confidențialitate. iCloud Private Relay, fiind integrat în Safari, este, de asemenea, expus, deoarece cererile afectate ocolesc fluxul normal de trafic redirecționat. VPN-urile la nivel de sistem nu sunt vizate de această problemă, având un control mult mai extins asupra traficului de rețea.
Cercetătorii au informat Proiectul Tor și dezvoltatorii Onion Browser despre aceste descoperiri, publicând totodată un test de validare a conceptului la adresa leaks.psylo.app. Actualizarea Psylo 1.3.1 a introdus măsuri de atenuare, blocând preîncărcarea DNS și dezactivând implicit WebAuthn și WebTransport. Implicațiile sunt considerabile, deoarece mulți utilizatori care se bazează pe aceste servicii pentru a-și proteja identitatea – precum jurnaliști, activiști sau politicieni – ar putea fi, de fapt, expuși. Această situație vine în contextul altor probleme de securitate recente raportate la Apple, inclusiv o eroare în funcția „Hide My Email” din iCloud, care a dus la un proces împotriva companiei pentru publicitate înșelătoare.
Sursa: Go4IT