Уязвимость в Apple iCloud Private Relay: реальный IP-адрес под угрозой

Специалисты по информационной безопасности выявили серьезную уязвимость в работе функции iCloud Private Relay, которая предназначена для обеспечения анонимности пользователей в браузере Safari. Несмотря на заявления Apple о высоком уровне приватности, исследователи обнаружили способ обхода защитных механизмов, позволяющий сторонним ресурсам идентифицировать реальный IP-адрес владельца устройства. Проблема затрагивает подписчиков сервиса iCloud+ и ставит под сомнение эффективность встроенных инструментов защиты данных в экосистеме Apple.

Технические причины утечки данных

По данным технических экспертов, проблема коренится в архитектуре браузерного движка WebKit, который является основой для Safari на iOS, iPadOS и macOS. Уязвимость связана с взаимодействием трех специфических функций движка, которые при определенных условиях могут игнорировать настройки прокси-серверов Apple.

В отличие от полноценных VPN-решений, которые создают зашифрованный туннель для всего системного трафика, iCloud Private Relay работает исключительно на уровне браузера, что делает его более уязвимым к специфическим скриптам на веб-страницах.

Среди основных факторов, способствующих раскрытию данных, выделяют:

  • Экспорт определенных параметров через WebRTC;
  • Особенности обработки запросов к локальной сети;
  • Специфические сценарии взаимодействия между узлами Private Relay.

Масштаб проблемы и реакция сообщества

Издание TechCrunch подтвердило возможность эксплуатации данной бреши в ходе независимых тестов. Выяснилось, что злоумышленники или владельцы рекламных сетей могут использовать скрытые скрипты для обхода двухуровневой архитектуры проксирования Apple. Это позволяет им получать доступ к геолокации и идентификаторам пользователей, даже если функция защиты активна в настройках системы.

Функция iCloud Private Relay не обеспечивает системную защиту IP-адреса, что критически важно понимать пользователям, рассчитывающим на полную анонимность.

На текущий момент пользователям рекомендуется не полагаться исключительно на встроенные средства Safari при работе с чувствительной информацией. Эксперты указывают на необходимость использования дополнительных средств шифрования или сторонних VPN-сервисов для обеспечения безопасности на уровне всей операционной системы, а не только отдельного приложения.

Обнаруженная уязвимость подчеркивает сложность создания абсолютно анонимных систем в рамках современных веб-стандартов. Ожидается, что Apple выпустит патч безопасности для WebKit в ближайших обновлениях систем, однако точные сроки устранения проблемы пока не называются. Ситуация остается под наблюдением экспертов по кибербезопасности, так как конфиденциальность данных является одним из ключевых маркетинговых преимуществ продуктов Apple.

Материал соответствует редакционной политике Techimo Все публикации проходят проверку фактов и соответствуют стандартам независимой журналистики.
Подробнее

Techimo в Telegram

Самые свежие новости технологий, инсайды и обзоры гаджетов раньше, чем на сайте. Без спама.

Подписаться на канал