افشای آدرس IP واقعی کاربران در iCloud Private Relay اپل.

افشای آدرس IP واقعی کاربران در iCloud Private Relay اپل.

پنج‌شنبه، ۱۵ مرداد ۱۴۰۵

افشای آدرس IP واقعی کاربران در iCloud Private Relay اپل.

پژوهشگران امنیتی اعلام کرده‌اند که قابلیت iCloud Private Relay اپل، برخلاف وعده حفظ حریم خصوصی، در برخی شرایط قادر نیست آدرس IP واقعی کاربران را مخفی نگه دارد و ممکن است این اطلاعات در اختیار وب‌سایت‌ها قرار بگیرد.

این آسیب‌پذیری توسط Tommy Mysk و Talal Haj Bakry کشف شده است. به گفته آن‌ها، زمانی که یک وب‌سایت از فناوری Passkey مبتنی بر استاندارد WebAuthn استفاده می‌کند یا حتی وانمود می‌کند که از آن بهره می‌برد، درخواست مربوط به احراز هویت توسط سیستم‌عامل ارسال می‌شود، نه مرورگر Safari. در نتیجه، این درخواست از مسیر محافظت‌شده Private Relay عبور نمی‌کند و آدرس IP واقعی کاربر برای سرور مقصد قابل مشاهده خواهد بود.

طبق توضیح پژوهشگران، یک مهاجم تنها کافی است وب‌سایتی با پشتیبانی از WebAuthn راه‌اندازی کند. در این حالت، حتی بدون نمایش پنجره Passkey یا هرگونه تعامل کاربر، امکان دریافت IP واقعی دستگاه در پس‌زمینه وجود دارد.

دو راه دیگر برای نشت اطلاعات

بررسی‌ها تنها به WebAuthn محدود نبوده است. این تیم تحقیقاتی دو مسیر دیگر را نیز شناسایی کرده‌اند:

  • قابلیت DNS Prefetching که از iOS 26 معرفی شده و می‌تواند اطلاعات مربوط به سرورهای DNS واقعی کاربر را آشکار کند.

  • فناوری WebTransport که از iOS 26.4 در WebKit اضافه شده و در برخی شرایط قادر به افشای آدرس IP واقعی است.

واکنش اپل

اپل در گفت‌وگو با رسانه 404 Media اعلام کرده که از این گزارش مطلع است و در حال بررسی موضوع است. تاکنون زمان مشخصی برای انتشار اصلاحیه یا به‌روزرسانی امنیتی اعلام نشده است.

آیا کاربران باید نگران باشند؟

Private Relay همچنان برای مخفی کردن IP و اطلاعات DNS هنگام مرور معمول وب در Safari طراحی شده است، اما این گزارش نشان می‌دهد که در برخی سناریوهای خاص، این حفاظت کامل نیست. پژوهشگران توصیه کرده‌اند تا زمان انتشار اصلاحیه از سوی اپل، کاربرانی که به بالاترین سطح حفظ حریم خصوصی نیاز دارند، از یک سرویس VPN معتبر استفاده کنند. همچنین اعلام شده که این مشکل به دلیل نحوه عملکرد WebKit، برخی مرورگرهای شخص ثالث را نیز تحت تأثیر قرار می‌دهد.