InternetNoticias

Un fallo en el Relay privado de Apple expone la dirección IP real de los usuarios de iCloud+

Una vulnerabilidad en el motor WebKit permite a páginas web de terceros saltarse la protección del Relay privado en iOS

Un fallo de seguridad en el motor WebKit de Apple permite a sitios web de terceros obtener la dirección IP real de los usuarios. La vulnerabilidad afecta a los clientes suscritos al servicio de pago iCloud+. Esta función, denominada Relay privado u, originalmente, Private Relay, promete ocultar la ubicación del usuario al navegar por internet. Sin embargo, según ha revelado el medio 404 Media, la dirección IP queda expuesta cuando una página interactúa con el sistema de llaves de acceso o passkeys.

Los investigadores de seguridad Tommy Mysk y Talal Haj Bakry han descubierto el origen del problema. El fallo se debe a la forma en que el sistema operativo iOS gestiona la autenticación con el estándar WebAuthn. Al iniciar sesión con passkeys, la solicitud de red no pasa por el navegador Safari. En su lugar, el propio servicio de credenciales de iOS realiza la conexión de manera externa. Esta petición esquiva los servidores de filtrado de Apple y envía la IP real directamente al servidor de destino.

El impacto en navegadores de terceros y la respuesta de Apple

El problema va más allá del navegador nativo de la compañía. Las normas de Apple obligan a todos los navegadores de iOS a utilizar su motor WebKit. Debido a esta restricción, la vulnerabilidad compromete también a aplicaciones enfocadas en la privacidad. Un ejemplo es OnionBrowser, una herramienta diseñada para conectarse a la red de anonimato Tor en dispositivos móviles. Su creador, Mike Tigas, ha confirmado que la solución depende por completo de las actualizaciones de Apple. Por el contrario, el navegador oficial del Tor Project no se ve afectado.

Para verificar el fallo, los investigadores crearon una página web de prueba. Durante los análisis realizados por 404 Media, el sitio logró identificar la IP real de un dispositivo con la protección activada. Este incidente se suma a otro problema reciente en las herramientas de privacidad de la marca. Hace pocas semanas se dio a conocer un error en la función para ocultar el correo electrónico, la cual también revelaba las direcciones reales de los usuarios.

Te interesa 👉 Los mejores móviles de gama alta que puedes comprar

Apple ha declarado que se encuentra investigando el informe presentado por los investigadores. Por el momento, la empresa no ha especificado una fecha de lanzamiento para la corrección de este fallo. La situación resulta especialmente delicada para la compañía. La protección de datos y la privacidad del usuario han sido históricamente dos de los pilares principales de Apple para comercializar sus dispositivos y servicios de suscripción. Por eso, este tipo de fallos ponen en duda su fiabilidad real como empresa a la hora de proteger datos sensibles.

Fuente
404 Media

Edgar Otero

Técnico de sistemas informáticos. Experto en tocar botones, instalar aplicaciones y reconfigurar mi vida digital cada cierto tiempo. Explico experimentos y otros trucos utilizando solamente un teclado.
Los datos de carácter personal que nos facilite mediante este formulario quedarán registrados en un fichero de Miguel Ángel Navas Carrera, con la finalidad de gestionar los comentarios que realizas en este blog. La legitimación se realiza a través del consentimiento del interesado. Si no se acepta no podrás comentar en este blog. Puedes consultar Política de privacidad. Puede ejercitar los derechos de acceso, rectificación, cancelación y oposición en info@profesionalreview.com
Botón volver arriba