stamatios
← Voltar ao feed
iCloud Private Relay vaza IPs reais de usuários
Produto & Design · Big Tech

iCloud Private Relay vaza IPs reais de usuários

resumo de ~3 min

Pesquisadores de segurança Tommy Mysk e Talal Haj Bakry descobriram que o iCloud Private Relay, recurso pago da Apple que promete ocultar o IP e dados DNS dos usuários ao navegar no Safari, pode vazar o endereço IP real em determinadas situações.

Como funciona a falha

O problema está relacionado ao padrão WebAuthn, usado por passkeys. Quando um site utiliza (ou finge utilizar) passkeys, o WebKit delega a "cerimônia" WebAuthn ao serviço de credenciais do sistema operacional. Esse serviço faz a requisição HTTPS diretamente do dispositivo, sem passar pelo caminho de proxy do Private Relay. Como resultado, o servidor de destino vê o IP real do aparelho.

Um atacante pode explorar isso criando um site que use WebAuthn com mediation: "conditional", o que dispara a requisição sem exibir nenhum prompt visível ao usuário - ou seja, o vazamento ocorre em segundo plano, sem qualquer indicação.

Outras vulnerabilidades encontradas

Além do WebAuthn, os pesquisadores identificaram mais dois vetores de vazamento no WebKit:

  • DNS prefetching (adicionado no iOS 26): revela os servidores DNS reais do usuário.
  • WebTransport (adicionado no iOS 26.4): pode expor o endereço IP.

Alcance e resposta da Apple

Como a falha está na forma como o WebKit funciona internamente, navegadores de terceiros baseados no WebKit também são afetados. A Apple informou ao veículo 404 Media que está investigando o relatório.

Os pesquisadores criaram um site de teste para verificar se o Private Relay está vazando o IP. Enquanto a Apple não corrige o problema, a recomendação é usar uma VPN para proteção adicional.