A Apple comercializa o iCloud Private Relay(nova janela) como uma forma de navegar na web sem expor o seu endereço IP. No entanto, um novo relatório da 404 Media(nova janela) mostra que essa promessa foi quebrada.

Os investigadores de segurança Tommy Mysk e Talal Haj Bakry(nova janela) encontraram as falhas subjacentes no WebKit, o motor de navegador por trás de todos os navegadores iOS, e criaram um site de verificação(nova janela) que permite a qualquer pessoa testar se o seu dispositivo está exposto. A 404 Media executou essa verificação e confirmou que o exploit funciona.

Como funciona a fuga

Uma das falhas centra-se nas chaves de acesso, o padrão de início de sessão destinado a substituir as palavras-passe. Quando um site suporta (ou apenas afirma suportar) chaves de acesso, o seu dispositivo faz um pedido de credenciais através do sistema operativo, em vez do Safari. Esse pedido ignora totalmente o proxy do Private Relay(nova janela), de modo que o site vê o seu endereço IP real, enquanto tudo no ecrã parece normal e protegido.

Como todos os navegadores iOS são executados no WebKit, o problema também afeta o OnionBrowser(nova janela), uma aplicação desenvolvida para encaminhar o tráfego através do Tor (o Tor Browser(nova janela) oficial não é afetado).

A Apple afirma estar a investigar; o programador do OnionBrowser disse à 404 Media que a Apple classificou o problema como “grave”, sem um prazo para resolução(nova janela).

A segunda ferramenta de privacidade da Apple a falhar em dois meses

Em julho, a 404 Media informou que o Hide My Email, a funcionalidade de alias descartável da Apple, esteve a expor os endereços reais dos utilizadores durante mais de um ano(nova janela).

A Apple afirmou ter corrigido o erro duas vezes antes de o resolver efetivamente. A falha: se uma mensagem para um alias oculto fosse devolvida como spam, mesmo que legítima, o endereço real poderia escapar para os registos de correio do remetente, sem que o utilizador tivesse forma de saber.

É a segunda vez em dois meses que uma funcionalidade de privacidade paga do iCloud falha, ambas as vezes detetadas por investigadores externos. Isto vai ao encontro do que escrevemos sobre as alegações de privacidade do iPhone da Apple não resistirem a uma análise minuciosa.

O Private Relay não é um substituto de uma VPN

O Private Relay apenas protege o Safari, não todo o seu dispositivo. Uma VPN dedicada encripta todo o tráfego do dispositivo, para que o seu IP real nunca chegue aos sites que visita, razão pela qual uma VPN de confiança continua a ser importante, mesmo com o Private Relay ativado. As aplicações do Proton VPN, por exemplo, são de código aberto e auditadas de forma independente.

A mesma lógica aplica-se ao e-mail. Se quiser registar-se em algo sem revelar o seu endereço real, os aliases de hide-my-email do Proton Mail permitem-lhe fazer exatamente isso.

Uma funcionalidade de privacidade é tão boa quanto a empresa disposta a detetar e corrigir os seus próprios erros. A Apple passou anos a prometer: “O que acontece no seu iPhone, fica no seu iPhone.”(nova janela)

No entanto, duas vezes em dois meses, provou-se que isso não é verdade.