Уязвимости в WebKit разкриват реалните IP адреси на потребители дори при използване на iCloud Private Relay и Tor

Уязвимости в WebKit разкриват реалните IP адреси на потребители дори при използване на iCloud Private Relay и Tor

Пропуски в браузърния двигател на Apple застрашават поверителността на милиони потребители

Изследователи откриха три механизма в WebKit, които могат да заобиколят прокси конфигурациите и да разкрият реалния IP адрес на потребителите на iOS и macOS устройства. Засегнати са дори хора, разчитащи на Apple iCloud Private Relay и Tor базирани браузъри за анонимност.

Откритието е направено от екипа за защита на личните данни Mysk, съставен от разработчиците Талал Хадж Бакри и Томи Миск. Според тях проблемът се намира в WebKit – основният браузърен двигател, който Apple изисква да бъде използван от всички браузъри в iOS екосистемата.

Изследователите установяват, че определени функции на WebKit могат да изпращат мрежови заявки директно от устройството, без да преминават през зададения прокси или защитен тунел. Това означава, че реалният IP адрес и мрежова информация могат да бъдат разкрити въпреки активирани механизми за защита на поверителността.

Три механизма заобикалят защитните слоеве

Според анализа на Mysk проблемът се дължи на три функции в WebKit:

DNS prefetching – технология, която предварително разрешава домейн имена, за да ускорява зареждането на сайтове. При определени условия заявките се изпращат през стандартния DNS път на устройството, вместо през прокси инфраструктурата. Това може да разкрие реалния доставчик на интернет и мрежовата среда на потребителя.

WebAuthn Related Origin Requests – компонент, свързан с модерните механизми за удостоверяване без пароли, включително passkey системите. Тези заявки могат да бъдат извършени от системната услуга за идентификация, а не от самия браузър, което позволява заобикаляне на прокси настройките.

WebTransport – нов комуникационен протокол, използващ HTTP/3, който също може да създаде директна връзка между устройството и сървър, без да използва конфигурирания защитен маршрут.

Изследователите подчертават, че проблемът засяга не само стандартния Safari, но и всички браузъри за iOS, тъй като те са задължени да използват WebKit.

iCloud Private Relay не осигурява пълната защита

Откритието поставя под въпрос ефективността на iCloud Private Relay – услугата на Apple, предназначена да скрива IP адресите и DNS заявките на потребителите чрез многослойна релейна архитектура.

При нормална работа Private Relay трябва да разделя информацията между два различни посредника, така че нито Apple, нито операторът на уебсайта да могат едновременно да знаят кой е потребителят и какво посещава.

Според Mysk обаче някои WebKit функции могат да заобиколят този модел и да изпратят информация директно към интернет.

Това е особено важно за потребители, които разчитат на анонимност – журналисти, активисти, изследователи и хора, работещи с чувствителна информация.

Единствено системните VPN решения остават защитени

Изследователите уточняват, че проблемът не засяга традиционните VPN услуги, които работят на ниво операционна система и пренасочват целия мрежов трафик на устройството.

Екипът вече е актуализирал собствения си браузър Psylo, като е блокирал DNS prefetching, деактивирал WebTransport и ограничил WebAuthn функциите по подразбиране. Това намалява функционалността, но предотвратява изтичането на информация.

Mysk също така е уведомил Tor Project и разработчиците на Onion Browser за iOS, които се очаква да подготвят собствени корекции.

Apple все още не е публикувала официална позиция по случая.

Анализ: поверителността зависи не само от криптирането, а и от архитектурата

Случаят показва, че дори добре изградени механизми за анонимност могат да бъдат компрометирани от малки архитектурни решения в основните компоненти на операционната система.

В ерата на постоянното онлайн наблюдение защитата на личните данни не зависи само от използването на криптиране, а от това дали всички части на технологичната верига спазват единен модел за сигурност.

За организациите, работещи с чувствителна информация, това е още едно напомняне, че браузърните защити и потребителските настройки не могат да заменят цялостната стратегия за управление на риска.

Сподели в: