Apple

Функция Private Relay от Apple должна скрывать ваш IP-адрес. Исследователи обнаружили три способа, которыми она этого не делает

Платная функция, входящая в подписку iCloud+, скрывает ваш реальный IP-адрес при серфинге в Safari. Однако три уязвимости в WebKit, движке браузера от Apple, незаметно пускают часть трафика в обход нее. Исследователи безопасности Талал Хадж Бакри (Talal Haj Bakry) и Томми Мыск (Tommy Mysk) описали эти утечки на этой неделе. Издание 404 Media, которое первым сообщило об этом, подтвердило, что тестовый сайт может считывать реальный IP защищенного пользователя.

Функция Private Relay от Apple должна скрывать ваш IP-адрес. Исследователи обнаружили три способа, которыми она этого не делает

Самая тревожная из трех уязвимостей связана с паролями доступа (passkeys). «Любой веб-сайт, который поддерживает или притворяется, что поддерживает passkeys, может видеть реальный IP-адрес пользователя, несмотря на включенный iCloud Private Relay», — заявил Мыск. Достаточно просто открыть сайт. Входить в учетную запись при этом не требуется.

Три пути из туннеля

Private Relay направляет трафик Safari через два прокси-сервера, поэтому ни одна из сторон не видит одновременно и кто вы, и куда вы направляетесь. Подвох в том, что далеко весь трафик страницы следует по этому пути.

Утечка через passkeys — самая явная. Когда страница запрашивает passkey, привязанный к другому домену, служба учетных данных операционной системы сама запрашивает небольшой файл валидации напрямую с устройства. Он никогда не проходит через Private Relay, и целевой сервер видит реальный IP. Никаких запросов на экранах не появляется, и пользователю даже не нужно касаться passkey.

Две другие уязвимости действуют тише. Предварительная выборка DNS (DNS prefetching), служащая для ускорения загрузки, разрешает адреса сайта через обычный путь устройства и раскрывает реальные DNS-серверы. WebTransport, более новый тип соединения, открывает прямую связь в обход прокси и выдает IP-адрес. Все три уязвимости кроются в WebKit и подрывают безопасность любого браузера, использующего его настройки прокси.

Это ломает и Tor в iOS

Последний момент имеет гораздо большее значение, чем кажется на первый взгляд. Apple требует, чтобы каждый браузер на iPhone использовал WebKit. Так что эти недостатки затрагивают не только саму Apple. Они также бьют по браузерам для iOS, созданным для анонимности, включая OnionBrowser, который направляет трафик через сеть Tor.

Официальный браузер Tor для настольных ПК не затронут. То же самое касается и VPN, которые перенаправляют весь трафик устройства на системном уровне, а не на уровне отдельного приложения. Private Relay никогда не был полноценным VPN, о чем прямо заявляет и сама Apple. Именно этот пробел и эксплуатируют уязвимости.

Стоит оговориться об одном ограничении. Утечка раскрывает только IP-адрес и некоторые данные DNS, и ничего более, отметил Мыск. При этом, чтобы связать утечку IP с конкретным сеансом просмотра, сайт должен быть специально спроектирован для эксплуатации этой ошибки. Любой сайт с поддержкой passkeys может видеть адрес, но для целенаправленной атаки требуется злой умысел.

Проблема конфиденциальности Apple

Тайминг оказывается крайне неудачным для компании, которая продает конфиденциальность как функцию. Едва ли месяц назад издание 404 Media выяснило, что инструмент Apple «Скрыть email» (Hide My Email) раскрывает реальные адреса электронной почты — проблема, о которой Apple, судя по сообщениям, знала больше года, прежде чем исправить. «Июль: функция Apple «Скрыть email» раскрывает настоящие адреса. Август: Private Relay от Apple раскрывает настоящие IP пользователей», — написала ProtonVPN.

Исследователи поначалу не стали использовать стандартные каналы связи с Apple, сославшись на историю медленной реакции и оспаривания влияния проблем. Они опубликовали материал, а затем все равно отправили ссылку в Apple. Меньше чем за сутки статус их отчета сменился на «мы планируем решить проблему, о которой вы сообщили», а исправление запланировано на осень 2026 года. Публично в Apple ограничились лишь заявлением о проведении расследования.

Здесь стоит сделать оговорку в отношении самих авторов находки. Бакри и Мыск разрабатывают конкурирующий браузер для iOS — Psylo — и на этой неделе выпустили версию, которая по умолчанию устраняет все три утечки. Это ставит их в определенную заинтересованную позицию, хотя сами баги реальны и воспроизводимы. В основном это служит напоминанием о том, что реакция Apple на проблемы безопасности имеет тенденцию ускоряться под пристальным вниманием общественности, а функция конфиденциальности может дать сбой так, что пользователь этого никогда не увидит.

Опубликовано 6 августа 2026 - 06:27 Наверх