Apple comercializa iCloud Private Relay(nueva ventana) como una forma de navegar por la web sin exponer su dirección IP. Sin embargo, un nuevo informe de 404 Media(nueva ventana) demuestra que esa promesa se ha roto.

Los investigadores de seguridad Tommy Mysk y Talal Haj Bakry(nueva ventana) descubrieron los fallos subyacentes en WebKit, el motor de navegación que está detrás de todos los navegadores de iOS, y crearon un sitio web de comprobación(nueva ventana) que permite a cualquiera probar si su dispositivo está expuesto. 404 Media ejecutó esa comprobación y confirmó que el exploit funciona.

Cómo funciona la filtración

Uno de los fallos se centra en las claves de acceso, el estándar de inicio de sesión destinado a reemplazar las contraseñas. Cuando un sitio web es compatible con las claves de acceso (o simplemente afirma serlo), su dispositivo realiza una solicitud de credenciales a través del sistema operativo en lugar de Safari. Esa solicitud omite por completo el proxy de Private Relay(nueva ventana), por lo que el sitio ve su dirección IP real mientras que todo en la pantalla parece normal y protegido.

Debido a que todos los navegadores de iOS se ejecutan en WebKit, el problema también afecta a OnionBrowser(nueva ventana), una aplicación diseñada para dirigir el tráfico a través de Tor (el Tor Browser(nueva ventana) oficial no se ve afectado).

Apple afirma que está investigando; el desarrollador de OnionBrowser le dijo a 404 Media que Apple calificó el problema de “grave” sin un plazo establecido para solucionarlo(nueva ventana).

La segunda herramienta de privacidad de Apple que falla en dos meses

En julio, 404 Media informó que Hide My Email, la función de alias desechable de Apple, había estado exponiendo las direcciones reales de los usuarios durante más de un año(nueva ventana).

Apple afirmó haber solucionado el error dos veces antes de aplicar el parche definitivo. El fallo: si un mensaje a un alias oculto rebotaba como spam, incluso uno legítimo, la dirección real podría filtrarse en los registros de correo del remitente, sin que el usuario tuviera forma de saberlo.

Es la segunda vez en dos meses que falla una función de privacidad de pago de iCloud, ambas detectadas por investigadores externos. Esto coincide con lo que hemos escrito sobre cómo las afirmaciones de privacidad del iPhone de Apple no resisten el escrutinio.

Private Relay no es un sustituto de una VPN

Private Relay solo protege Safari, no todo su dispositivo. Una VPN dedicada cifra todo el tráfico del dispositivo, por lo que su IP real nunca llega a los sitios que visita, razón por la cual una VPN de confianza sigue siendo importante incluso con Private Relay activado. Las aplicaciones de Proton VPN, por ejemplo, son de código abierto y se auditan de forma independiente.

La misma lógica se aplica al correo electrónico. Si desea registrarse en algún servicio sin revelar su dirección real, los alias de hide-my-email de Proton Mail le permiten hacer precisamente eso.

Una función de privacidad es tan buena como la empresa dispuesta a detectar y corregir sus propios errores. Apple lleva años prometiendo “Lo que pasa en su iPhone, se queda en su iPhone”.(nueva ventana)

Sin embargo, por segunda vez en dos meses, se ha demostrado que eso es falso.