Tehnologie

Tor și proxy-uri, vulnerabile: iOS și macOS, sub atac WebKit

Tor și proxy-uri, vulnerabile: iOS și macOS, sub atac WebKit

Conform Go4IT: Securitatea iCloud Private Relay, pusă sub semnul întrebării de cercetători

Funcția iCloud Private Relay, introdusă de Apple pentru a spori confidențialitatea utilizatorilor plătitori ai serviciului iCloud Plus, se confruntă cu noi acuzații de vulnerabilitate. Potrivit unei investigații realizate de compania de securitate Mysk, mecanismul, menit să ascundă traficul web și să protejeze adresa IP a utilizatorilor de site-uri, agenții de publicitate sau potențiali atacatori, ar putea, în anumite condiții, să dezvăluie informații identitare.

Cercetătorii în securitate au descoperit că, în ciuda activării iCloud Private Relay, adresa IP reală a dispozitivului sau a rețelei de acasă poate fi transmisă. Acest lucru ar putea oferi o pistă către identitatea sau locația fizică a persoanei care navighează pe internet. Funcția iCloud Private Relay redirecționează traficul web prin servere proxy, asigurând că nici Apple, nici site-urile vizitate nu au acces la adresa IP originală sau la adresa URL exactă.

Vulnerabilități ascunse în nucleul de navigare WebKit

Problema pare să fie cauzată de trei funcționalități specifice ale framework-ului WebKit, utilizat de Apple pentru browserele sale. Aceste funcționalități pot ocoli setările de proxy la nivel de aplicație pe iOS și macOS, expunând astfel, potențial, adrese IP reale sau servere DNS. Aceste scurgeri ar putea afecta nu doar iCloud Private Relay, ci și alte browsere bazate pe proxy, inclusiv Tor pentru iOS și Psylo.

Investigația a pornit de la un raport al unui utilizator Psylo, care a semnalat scurgeri de date DNS pe anumite site-uri. Dezvoltatorii Bakry și Mysk au identificat ca principală cauză preîncărcarea DNS, dar au descoperit ulterior alte două metode prin care proxy-urile pot fi ocolite: prin cereri de origine asociate cu WebAuthn și WebTransport. Toate aceste metode operează în afara traseului de rețea configurat prin API-ul WKWebsiteDataStore.proxyConfigurations, introdus în iOS 17 și macOS 14.

Apple impune ca toate browserele distribuite prin App Store pentru iOS să utilizeze WebKit. Acest lucru înseamnă că orice browser bazat pe configurația proxy a WebKit poate fi afectat, indiferent de dezvoltator sau de promisiunile de confidențialitate. Chiar și VPN-urile la nivel de sistem, care controlează traficul întregului dispozitiv, nu sunt afectate, deoarece aceste scurgeri se produc la nivel de aplicație.

Implicații grave pentru utilizatorii preocupați de confidențialitate

Faptul că aceste trei metode afectează traficul în afara fluxului normal de navigare în WebKit înseamnă că iCloud Private Relay nu le poate detecta și, prin urmare, nu poate ascunde adresa IP sau traseul DNS în aceste situații. Cercetătorii au informat deja Proiectul Tor și dezvoltatorii Onion Browser despre descoperirile lor și au pus la dispoziție un test de validare la adresa leaks.psylo.app.

Soluția implementată de Psylo în versiunea 1.3.1 presupune blocarea preîncărcării DNS și dezactivarea implicită a WebAuthn și WebTransport, cu posibilitatea reactivării lor la nevoie. Implicațiile sunt semnificative, mai ales pentru jurnaliști, activiști, politicieni și alte persoane care se bazează pe instrumente de protecție a confidențialității în navigarea online.

Acest incident survine într-un context în care securitatea Apple a mai fost pusă la îndoială recent, din cauza unei erori în funcția „Hide My Email” din iCloud, care părea să expună adresele reale de e-mail ale utilizatorilor. Această funcție, de asemenea parte a serviciului iCloud Plus, se află în prezent în centrul unui proces intentat împotriva Apple, compania fiind acuzată de publicitate înșelătoare, fraudă și încălcarea contractului.

Sursa: Go4IT