Apple promociona iCloud Private Relay(ventana nueva) como una forma de navegar por la web sin exponer tu dirección IP. Sin embargo, un nuevo informe de 404 Media(ventana nueva) demuestra que esa promesa se ha incumplido.

Los investigadores de seguridad Tommy Mysk y Talal Haj Bakry(ventana nueva) descubrieron los fallos subyacentes en WebKit, el motor de navegación detrás de cada navegador de iOS, y crearon un sitio web de comprobación(ventana nueva) que permite a cualquiera probar si su dispositivo está expuesto. 404 Media ejecutó esa comprobación y confirmó que el exploit funciona.

Cómo funciona la filtración

Uno de los fallos se centra en las llaves de acceso, el estándar de inicio de sesión destinado a sustituir a las contraseñas. Cuando un sitio web es compatible con las llaves de acceso (o simplemente afirma serlo), tu dispositivo realiza una solicitud de credenciales a través del sistema operativo en lugar de Safari. Esa solicitud omite por completo el proxy de Private Relay(ventana nueva), por lo que el sitio web ve tu dirección IP real mientras todo en la pantalla parece normal y protegido.

Dado que todos los navegadores de iOS se ejecutan en WebKit, el problema también afecta a OnionBrowser(ventana nueva), una aplicación creada para enrutar el tráfico a través de Tor (el navegador Tor(ventana nueva) oficial no se ve afectado).

Apple afirma que está investigando; el desarrollador de OnionBrowser declaró a 404 Media que Apple calificó el problema de “nefasto” sin ofrecer un plazo de solución(ventana nueva).

La segunda herramienta de privacidad de Apple que falla en dos meses

En julio, 404 Media informó de que Hide My Email, la función de alias desechables de Apple, había estado exponiendo las direcciones reales de los usuarios durante más de un año(ventana nueva).

Apple afirmó haber solucionado el error dos veces antes de aplicar el parche definitivo. El fallo: si un mensaje a un alias oculto rebotaba como spam, incluso uno legítimo, la dirección real podía filtrarse en los registros de correo del remitente, sin que el usuario tuviera forma de saberlo.

Es la segunda vez en dos meses que falla una función de privacidad de pago de iCloud, detectada en ambas ocasiones por investigadores externos. Esto coincide con lo que hemos escrito sobre que las afirmaciones de privacidad del iPhone de Apple no resisten el escrutinio.

Private Relay no es un sustituto de una VPN

Private Relay solo protege Safari, no todo tu dispositivo. Una VPN dedicada cifra todo el tráfico del dispositivo, por lo que tu IP real nunca llega a los sitios web que visitas, razón por la cual una VPN de confianza sigue siendo importante incluso con Private Relay activado. Las aplicaciones de Proton VPN, por ejemplo, son de código abierto y están auditadas de forma independiente.

La misma lógica se aplica al correo electrónico. Si quieres registrarte en algún sitio sin dar tu dirección real, los alias de hide-my-email de Proton Mail te permiten hacer justamente eso.

Una función de privacidad es tan buena como la empresa dispuesta a detectar y corregir sus propios errores. Apple lleva años prometiendo “Lo que pasa en tu iPhone, se queda en tu iPhone”.(ventana nueva)

Sin embargo, por dos veces en dos meses, se ha demostrado que eso no es verdad.