iCloud Private Relay раскрывает реальные IP-адреса пользователей

· Безопасность
Исследователи обнаружили серию проблем в браузерном движке Apple, из-за которых фирменный инструмент приватности перестаёт скрывать реальный IP. Издание 404 Media подтвердило утечку в собственных тестах.

cover.svg

Инструмент iCloud Private Relay, входящий в платную подписку iCloud+, должен маскировать IP-адрес пользователя при работе в Safari. Однако, как выяснили исследователи Томми Миск (Tommy Mysk) и Талал Хадж Бакри (Talal Haj Bakry), из-за ряда особенностей браузерного движка Apple, на котором построены все браузеры в iOS, эта защита во многих случаях попросту не работает. Злоумышленник может создать сайт, который узнает настоящий IP-адрес посетителя, а многие ресурсы, по словам исследователей, уже собрали эти данные непреднамеренно. Редакция 404 Media проверила проблему: на специально созданном исследователями сайте реальный адрес защищённого пользователя действительно раскрылся.

При чём здесь passkey

Корень проблемы — в том, что Private Relay не является полноценным VPN. Он скрывает адрес только для трафика Safari, тогда как VPN обычно работает на уровне операционной системы и направляет через себя весь трафик устройства. Passkey — считающаяся безопасной альтернатива паролям на основе стандарта WebAuthn — эту особенность и обнажает.

Когда сайт заявляет о поддержке passkey (или лишь делает вид, что поддерживает), устройство отправляет сетевой запрос не из браузера, а из системного сервиса учётных данных. «Поскольку запрос выполняет служба учётных данных операционной системы, а не Safari, он вообще не попадает в проксируемый путь Private Relay. Сервер назначения в любом случае видит реальный IP-адрес устройства», — поясняют исследователи. Для пользователя же всё выглядит как обычное взаимодействие с сайтом.

Под ударом и Tor-браузер

Так как все браузеры в iOS обязаны использовать движок WebKit от Apple, проблема затрагивает и приложение OnionBrowser, которое обеспечивает доступ к сети Tor. Часть найденных уязвимостей способна раскрыть реальный адрес и его пользователей. Разработчиков предупредили: они назвали ситуацию «тяжёлой», но разрешили публикацию и не сообщили сроков исправления. Официального Tor Browser от самого проекта Tor, который остаётся рекомендуемым способом работы с сетью, это не касается.

Это уже вторая осечка платных приватных сервисов Apple за короткое время. В прошлом месяце то же 404 Media сообщало об ошибке в функции Hide My Email, которая, наоборот, раскрывала настоящие адреса электронной почты пользователей; Apple знала о ней больше года, прежде чем устранить. По поводу нынешней утечки компания заявила, что изучает отчёт исследователей.


Источник: 404 Media

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.