Apple iCloud Private Relay Can Expose Real IPs Through WebKit Proxy Bypasses

Investigadores de ciberseguridad han dado a conocer un problema de seguridad en la herramienta iCloud Private Relay de Apple que puede exponer la dirección IP real del usuario.

Presentado con iOS 15, iCloud Private Relay emplea una arquitectura de dos saltos para garantizar la privacidad de los usuarios, enrutando su tráfico web de Safari a través de dos retransmisiones para que ningún tercero, incluida Apple, pueda determinar de dónde proviene la solicitud y qué sitios se visitan. Está disponible como parte de la suscripción iCloud+.

Los investigadores Talal Haj Bakry y Tommy Mysk, quienes descubrieron el problema, dijeron que el fallo se origina en tres características del motor WebKit de Apple: la precarga de DNS, las solicitudes de origen relacionadas con WebAuthn y WebTransport. WebKit es el motor de navegador predeterminado utilizado por Safari y todos los navegadores de terceros en iOS y iPadOS, como Google Chrome, Microsoft Edge, Mozilla Firefox, Brave y otros.

Las tres características 'omiten el proxy configurado y envían tráfico directamente desde el dispositivo, lo que expone la red real del usuario', explicaron los investigadores. 'Las mismas fugas también afectan a iCloud Private Relay de Apple'.

Los problemas también afectan a macOS y a cualquier otro navegador basado en WebKit que dependa de las API de configuración de proxy de WebKit. En cada uno de estos casos, se filtra la dirección IP real del dispositivo:

  • Precarga de DNS, que resuelve los nombres de host a través de la ruta DNS normal del dispositivo en lugar del proxy establecido por el navegador.
  • Solicitudes de origen relacionadas con WebAuthn, que obligan al servicio de credenciales del sistema operativo a obtener un archivo de validación directamente desde el dispositivo.
  • WebTransport, que abre una conexión HTTP/3 directa y omite el proxy.

Dado que WebAuthn permite a los usuarios iniciar sesión en sitios web utilizando claves de acceso (passkeys), cualquier sitio web que afirme ser compatible con este estándar web puede ver la dirección IP real del usuario incluso si iCloud Private Relay está activado.

Cualquier sitio web puede configurar WebAuthn (la API utilizada para passkeys) de una manera que haga que WebKit revele la dirección IP real del navegador, omitiendo tanto las configuraciones de proxy como iCloud Private Relay en Safari. Debido a la naturaleza del fallo, el sitio web debe explotarlo deliberadamente para asociar la sesión de navegación actual del usuario con la dirección IP filtrada. Esto no requiere interacción del usuario ni el uso de passkeys. — Tommy Mysk

Se ha puesto a disposición del público un sitio web de prueba de concepto (PoC) llamado 'leaks.psylo[.]app' para que cualquiera pueda comprobar si su dirección IP real se filtra, incluso cuando Private Relay está activado.

Mientras que la sección 'HTTPS Traffic' se refiere al tráfico de red regular que WebKit genera al conectarse a un sitio web, 'Possible IP leaks' muestra cómo la dirección IP real del dispositivo puede filtrarse fuera de la ruta de proxy configurada.

Usamos el término 'posible' porque no todos los navegadores se ven afectados (por ejemplo, Chrome de escritorio no lo está), y las fugas también se mitigan cuando el usuario está conectado a una VPN. — Tommy Mysk

Apple no respondió de inmediato a una solicitud de comentarios. Pero la compañía dijo a 404 Media que está investigando el informe de los investigadores.

No es la primera vez que se descubren problemas de seguridad en iCloud Private Relay. Poco después del lanzamiento de la función en 2021, FingerprintJS destacó un mecanismo basado en WebRTC que filtrababa la dirección IP real del cliente.

Este anuncio se produce poco más de un mes después de que Apple solucionara otra vulnerabilidad en su servicio Hide My Email, que permitía revelar las direcciones de correo electrónico reales de los usuarios bajo ciertas condiciones, socavando las garantías de privacidad de la función.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *