Actualitat

El ‘Relay Privat’ d’Apple està exposant la IP real dels usuaris en navegar amb els dispositius iPhone

NOTÍCIES

31/08/2026

‘Relay Privat’ d’iCloud (iCloud Private Relay) és el servei de privadesa d’Apple encarregat d’ocultar la navegació web a Safari, però, segons s’ha descobert, de vegades no emmascara l’adreça IP real de l’usuari.

Concretament, els investigadors de seguretat Talal Haj Bakry i Tommy Mysk han identificat que la funció que amaga l’adreça IP de l’iPhone quan es navega a través de Safari no sempre funciona correctament a causa de problemes amb el motor del navegador web d’Apple conegut com a WebKit.

A l’informe publicat al seu web, els investigadors han compartit tres vulnerabilitats que aconsegueixen que el trànsit de xarxa eviti la configuració del servidor intermediari del navegador, cosa que provoca filtracions de l’adreça IP real i de les consultes al Sistema de Noms de Domini (DNS) del dispositiu.

De les tres fallades trobades, que afecten la precàrrega del DNS, les Passkeys i el WebTransport, allò que és més rellevant per a l’usuari té a veure amb les Passkeys o claus d’accés, que cada vegada es fan servir més com a eina per protegir els comptes i que reemplacen les contrasenyes tradicionals.

En aquest cas, el problema és que, en lloc de fer-se un intercanvi o l’autenticació criptogràfica d’aquestes claus d’accés a través del servidor intermediari o de l’iCloud Private Relay, WebKit demana al sistema operatiu que gestioni la sol·licitud directament.

Això provoca que el sistema la descarregui mitjançant la connexió normal, sense recórrer a iCloud Private Relay, la qual cosa filtra l’adreça IP real al servidor sense el coneixement de l’usuari, atès que aquest no en rep cap notificació.

A més, aquest problema no només afecta el Safari. «Com que les polítiques de l’App Store d’Apple exigeixen que tots els navegadors d’iOS facin servir WebKit, qualsevol navegador d’iOS que depengui d’aquesta API per utilitzar proxies es veu afectat, inclosos tots els navegadors Tor per a iOS i Psylo», han matisat els investigadors a l’informe.

Des del compte oficial de Mysk a X (abans Twitter), es pot llegir que ja han contactat amb altres navegadors com ara Onion Browser i Tor Project per compartir els detalls i establir solucions per a les seves troballes.

Per altra banda, segons ha recollit el mitjà especialitzat 404Media, Apple ha aclarit que ja està investigant l’informe dels investigadors.

Tot i això, cal destacar que els de Cupertino podrien trigar força a solucionar aquest problema, atès que els investigadors el comparen amb el problema de seguretat descobert per un altre equip a mitjan 2025 respecte a la funcionalitat ‘Hide My Email’, que finalment Apple va resoldre el 3 de juliol d’enguany, 13 mesos després de ser identificada i comunicada.

Llegiu la notícia original al seu lloc web oficial fent clic en aquest mateix enllaç