Специалисты по информационной безопасности выявили серьезную уязвимость в работе функции iCloud Private Relay, которая предназначена для обеспечения анонимности пользователей в браузере Safari. Несмотря на заявления Apple о высоком уровне приватности, исследователи обнаружили способ обхода защитных механизмов, позволяющий сторонним ресурсам идентифицировать реальный IP-адрес владельца устройства. Проблема затрагивает подписчиков сервиса iCloud+ и ставит под сомнение эффективность встроенных инструментов защиты данных в экосистеме Apple.
Технические причины утечки данных
По данным технических экспертов, проблема коренится в архитектуре браузерного движка WebKit, который является основой для Safari на iOS, iPadOS и macOS. Уязвимость связана с взаимодействием трех специфических функций движка, которые при определенных условиях могут игнорировать настройки прокси-серверов Apple.
В отличие от полноценных VPN-решений, которые создают зашифрованный туннель для всего системного трафика, iCloud Private Relay работает исключительно на уровне браузера, что делает его более уязвимым к специфическим скриптам на веб-страницах.
Среди основных факторов, способствующих раскрытию данных, выделяют:
- Экспорт определенных параметров через WebRTC;
- Особенности обработки запросов к локальной сети;
- Специфические сценарии взаимодействия между узлами Private Relay.
Масштаб проблемы и реакция сообщества
Издание TechCrunch подтвердило возможность эксплуатации данной бреши в ходе независимых тестов. Выяснилось, что злоумышленники или владельцы рекламных сетей могут использовать скрытые скрипты для обхода двухуровневой архитектуры проксирования Apple. Это позволяет им получать доступ к геолокации и идентификаторам пользователей, даже если функция защиты активна в настройках системы.
Функция iCloud Private Relay не обеспечивает системную защиту IP-адреса, что критически важно понимать пользователям, рассчитывающим на полную анонимность.
На текущий момент пользователям рекомендуется не полагаться исключительно на встроенные средства Safari при работе с чувствительной информацией. Эксперты указывают на необходимость использования дополнительных средств шифрования или сторонних VPN-сервисов для обеспечения безопасности на уровне всей операционной системы, а не только отдельного приложения.
Обнаруженная уязвимость подчеркивает сложность создания абсолютно анонимных систем в рамках современных веб-стандартов. Ожидается, что Apple выпустит патч безопасности для WebKit в ближайших обновлениях систем, однако точные сроки устранения проблемы пока не называются. Ситуация остается под наблюдением экспертов по кибербезопасности, так как конфиденциальность данных является одним из ключевых маркетинговых преимуществ продуктов Apple.