iCloud Private Relay раскрывает реальные IP через WebKit-баги
Исследователи Талал Хадж Бакри и Томми Мыск обнаружили серьёзную проблему в iCloud Private Relay — инструменте Apple для приватного веб-сёрфинга. Уязвимость позволяет любому сайту раскрыть реальный IP-адрес пользователя, полностью нивелируя защиту, которую обеспечивает двухуровневая прокси-архитектура сервиса.
Private Relay, появившийся в iOS 15, направляет трафик Safari через два независимых ретранслятора. Это исключает возможность отслеживания как со стороны интернет-провайдера, так и самой Apple. Однако три механизма в движке WebKit обходят установленный прокси, отправляя данные напрямую с устройства.
Как WebKit раскрывает реальный IP
WebKit — это стандартный движок для Safari и всех сторонних браузеров на iOS и iPadOS, включая Google Chrome, Microsoft Edge, Mozilla Firefox и Brave. Те же уязвимости затрагивают macOS и любые приложения, использующие прокси-конфигурации WebKit.
Три функции отправляют трафик напрямую с устройства, обходя настроенный прокси, что раскрывает реальную сеть пользователя. Те же утечки затрагивают и iCloud Private Relay.
- DNS Prefetching разрешает имена хостов через стандартный DNS-путь устройства, игнорируя прокси браузера
- WebAuthn Related Origin Requests — операционная система сама загружает валидационный файл напрямую, минуя прокси. Эксплуатация не требует никаких действий или использования ключей доступа
- WebTransport открывает прямое HTTP/3-соединение, обходя прокси-сервер
Невидимая ловушка для пользователей
Особую опасность представляет вектор через WebAuthn. Любой веб-сайт, поддерживающий этот стандарт, может сконфигурировать его так, чтобы WebKit раскрыл реальный IP-адрес браузера. При этом атака не требует аутентификации пользователя или использования passkeys — достаточно простого посещения страницы.
Мыск подчеркнул: чтобы связать текущую сессию с утёкшим IP, сайт должен целенаправленно эксплуатировать баг. Пользователь не заметит никаких подозрительных признаков. Исследователи запустили проверочный сайт leaks.psylo[.]app, где любой желающий может увидеть, раскрывается ли его реальный адрес при включённом Private Relay.
В разделе «HTTPS Traffic» отображается обычный сетевой трафик, генерируемый WebKit. А блок «Possible IP leaks» демонстрирует, как реальный IP выходит за пределы защищённого прокси-пути. Термин «возможные» используется потому, что не все браузеры подвержены утечке — например, десктопный Chrome не уязвим. Также утечки блокируются при использовании VPN.
Повторяющаяся история
Это не первая проблема Private Relay. Почти сразу после релиза в 2021 году FingerprintJS обнаружил утечку реального IP через WebRTC. Тогда Apple оперативно исправила баг. В июле 2026 года компания закрыла другую уязвимость в сервисе Hide My Email, которая раскрывала настоящие адреса электронной почты при определённых условиях.
На момент публикации Apple не предоставила официальный комментарий The Hacker News, однако заявила изданию 404 Media, что изучает отчёт исследователей. Выпуск исправлений пока не анонсирован. Пользователям iCloud+ рекомендуется временно сочетать Private Relay с VPN-сервисами или отказаться от использования Safari на скомпрометированных платформах до выхода патча.
Специалисты напоминают: даже передовые механизмы анонимизации могут давать сбои из-за внутренних особенностей браузерных движков. Регулярный аудит настроек приватности и многоуровневая защита остаются единственной надёжной стратегией.
Читайте также: Как устроены сетевые угрозы и почему страдает приватность
Источник: The Hacker News
