Дослідники безпеки виявили вразливість у платній функції Apple, яка мала б приховувати IP-адресу під час перегляду сайтів у Safari. Виявляється, iCloud Private Relay не захищає запити, пов’язані з автентифікацією через ключі доступу (passkeys), – і реальна IP-адреса потрапляє до сервера сайту без жодного попередження. Про це повідомляє MacRumors.
iCloud Private Relay входить до складу платних підписок iCloud+. Сервіс покликаний приховувати IP-адресу та DNS-дані під час серфінгу в Safari, однак повноцінним VPN не є – він не захищає весь мережевий трафік пристрою.
Проблему виявили дослідники безпеки Томмі Міск і Талал Хадж Бакрі. Корінь її – у стандарті WebAuthn, який використовують passkeys. Закритий ключ зберігається на пристрої, а не в Safari, тому HTTPS-запит до сайту надсилає не браузер, а служба облікових даних операційної системи. Ця служба не знає про жодні проксі, налаштовані в браузері, і запит іде в обхід Private Relay напряму.
Особливо небезпечно те, що зловмисник може скористатися цим без відома користувача. Достатньо створити сайт, який використовує WebAuthn з параметром `mediation: “conditional”` – запит піде у фоновому режимі, жодного вікна з підтвердженням не з’явиться, а реальна IP-адреса вже буде розкрита.
Ще два способи витоку
Дослідники виявили й два додаткові вектори атаки, обидва пов’язані з функціями, доданими в iOS 26. DNS prefetching розкриває справжні DNS-сервери користувача, а WebTransport – реальну IP-адресу. Обидва механізми так само обходять захист Private Relay.
Оскільки проблема криється у WebKit, вразливими виявилися не лише Safari, а й частина сторонніх браузерів, які побудовані на тому ж рушії. Міск і Хадж Бакрі опублікували сайт для самостійної перевірки – чи зливає ваш пристрій IP-адресу. Apple підтвердила 404 Media, що вивчає звіт дослідників. Доки виправлення не вийшло, єдиним надійним захистом залишається повноцінний VPN.