Internet

Un fallo en el Relay privado de Apple expone la dirección IP real de los usuarios de iCloud+

Una vulnerabilidad en el motor WebKit permite a páginas web de terceros saltarse la protección del Relay privado en iOS

Un fallo de seguridad en el motor WebKit de Apple permite a sitios web de terceros obtener la dirección IP real de los usuarios. La vulnerabilidad afecta a los clientes suscritos al servicio de pago iCloud+. Esta función, denominada Relay privado u, originalmente, Private Relay, promete ocultar la ubicación del usuario al navegar por internet. Sin embargo, según ha revelado el medio 404 Media, la dirección IP queda expuesta cuando una página interactúa con el sistema de llaves de acceso o passkeys.

Los investigadores de seguridad Tommy Mysk y Talal Haj Bakry han descubierto el origen del problema. El fallo se debe a la forma en que el sistema operativo iOS gestiona la autenticación con el estándar WebAuthn. Al iniciar sesión con passkeys, la solicitud de red no pasa por el navegador Safari. En su lugar, el propio servicio de credenciales de iOS realiza la conexión de manera externa. Esta petición esquiva los servidores de filtrado de Apple y envía la IP real directamente al servidor de destino.

El impacto en navegadores de terceros y la respuesta de Apple

El problema va más allá del navegador nativo de la compañía. Las normas de Apple obligan a todos los navegadores de iOS a utilizar su motor WebKit. Debido a esta restricción, la vulnerabilidad compromete también a aplicaciones enfocadas en la privacidad. Un ejemplo es OnionBrowser, una herramienta diseñada para conectarse a la red de anonimato Tor en dispositivos móviles. Su creador, Mike Tigas, ha confirmado que la solución depende por completo de las actualizaciones de Apple. Por el contrario, el navegador oficial del Tor Project no se ve afectado.

Para verificar el fallo, los investigadores crearon una página web de prueba. Durante los análisis realizados por 404 Media, el sitio logró identificar la IP real de un dispositivo con la protección activada. Este incidente se suma a otro problema reciente en las herramientas de privacidad de la marca. Hace pocas semanas se dio a conocer un error en la función para ocultar el correo electrónico, la cual también revelaba las direcciones reales de los usuarios.

Te interesa 👉 Los mejores móviles de gama alta que puedes comprar

Apple ha declarado que se encuentra investigando el informe presentado por los investigadores. Por el momento, la empresa no ha especificado una fecha de lanzamiento para la corrección de este fallo. La situación resulta especialmente delicada para la compañía. La protección de datos y la privacidad del usuario han sido históricamente dos de los pilares principales de Apple para comercializar sus dispositivos y servicios de suscripción. Por eso, este tipo de fallos ponen en duda su fiabilidad real como empresa a la hora de proteger datos sensibles.

Recent Posts

  • Portátiles y ordenadores

GPD WIN 5 suma nuevo modelo con el Ryzen AI Max+ 388 e iGPU Radeon 8060S

El fabricante de consolas portátiles GPD ha presentado una nueva variante para la esperada GPD…

6 horas atrás
  • Realidad Virtual

Steam Frame soluciona su mayor defecto, la velocidad de carga de la batería

Uno de los principales dolores de cabeza para los primeros usuarios del visor Steam Frame…

7 horas atrás
  • Inteligencia artificial

GPT-6 Astra descifra un código alemán de la Primera Guerra Mundial tras 108 años

GPT-6 Astra ayuda a descifrar un mensaje de radio emitido en 1918 por el ejército…

8 horas atrás