Claves de acceso y iCloud Private Relay: Fuga de IP real

Resumen del artículo

  • Su retransmisión privada de iCloud Revela tu dirección IP cuando visitas sitios web que utilizan tecnología de claves de acceso.
  • Esta diferencia se debe a la forma en que WebKit y el estándar WebAuthn gestionan las solicitudes, omitiendo los servidores proxy.
  • Un sitio web puede obtener silenciosamente tu IP real en segundo plano, lo que los hace funcionar de forma independiente. Un camino sin retorno hacia el anonimato absoluto.

Cómo funciona la fuga de IP mediante claves de acceso

Pagas por una suscripción a iCloud+ para tener la tranquilidad de que iCloud Private Relay protege tu dirección IP real de miradas indiscretas. Pero según los investigadores de seguridad Tommy Mysk y Talal Haj Bakry , basta con visitar un sitio web que admita contraseñas para que todo el mecanismo de anonimato se vea comprometido.

El problema no es teórico. Como informa 404 Media , Apple ya está investigando el asunto tras las revelaciones, que demuestran que la arquitectura del servicio presenta puntos débiles fundamentales al combinarse con prototipos de autenticación modernos. Si desea comprobar de inmediato si su dispositivo está expuesto, los investigadores han creado una plataforma especial de pruebas de fugas donde puede realizar su propia prueba.

Por qué WebKit omite el relé privado

El principal inconveniente radica en la diferencia de filosofía entre una VPN tradicional y la función Private Relay de Apple. Mientras que una VPN se encarga de enrutar todo el tráfico de red del sistema operativo, la herramienta de Apple funciona principalmente a nivel de Safari y aplicaciones seleccionadas, ocultando las solicitudes de navegación tras dos servidores proxy independientes.

Las claves de acceso se basan en el estándar WebAuthn, que almacena las claves criptográficas localmente en tu dispositivo, no en tu navegador. Cuando un sitio web solicita autenticación, WebKit delega el proceso al servicio de credenciales nativo de iOS o macOS. Según un análisis de MacRumors , esto significa que la solicitud HTTPS va directamente del dispositivo al servidor de destino, omitiendo por completo la ruta del proxy Private Relay y revelando tu IP real.

Ataques sigilosos y fugas de DNS adicionales

Lo que hace que la situación sea preocupante no es solo la fuga en sí, sino la forma invisible en que puede ser explotada. Un atacante puede establecer un parámetro irregular. rpId y ejecutar la solicitud con la configuración mediation: "conditional"De este modo, el proceso se desarrolla en segundo plano sin solicitar ninguna confirmación por su parte y sin dejar rastro visual en la pantalla.

Además, Mysk y Haj Bakry descubrieron que el problema no se limita a las claves de acceso. Funciones como la precarga de DNS en iOS exponen los servidores DNS reales que se utilizan, mientras que funciones más recientes como WebTransport también pueden filtrar la dirección IP real. Por mucha protección que se crea que ofrecen las mejores conexiones móviles , los motores de renderizado del navegador local suelen abrir puertas traseras.

Nuestra opinión en TechNoid

En TechNoid creemos que Apple vuelve a generar una falsa sensación de seguridad con servicios de "semianonimato" que cobran extra pero fallan en lo básico. iCloud Private Relay es excelente para ocultarse de rastreadores y anunciantes ocasionales, pero no es, ni debe ser, un sustituto de una VPN seria. Hasta que Apple revise la forma en que WebKit gestiona las solicitudes de WebAuthn, la única solución fiable para quienes necesitan ocultar su IP de verdad sigue siendo usar una VPN independiente y probada a nivel de dispositivo.

Preguntas frecuentes sobre la fuga de IP en iCloud Private Relay

¿Este problema afecta a usuarios que no utilizan Safari?

Sí, dado que la vulnerabilidad proviene del funcionamiento de WebKit y los servicios del sistema, algunos navegadores de terceros también se ven afectados.

Necesito hacer algo ¿Para verlo en el sitio web de los investigadores?

Simplemente visita su plataforma de prueba desde tu dispositivo con la función Private Relay habilitada para comprobar si el servidor detecta tu IP real.

¿Puede un sitio web robar mi dirección IP sin que me dé cuenta?

Por supuesto. Al utilizar parámetros específicos en WebAuthn, el proceso se ejecuta de forma totalmente silenciosa en segundo plano, sin ningún mensaje visual en la pantalla.

¿iCloud Private Relay es una VPN completa?

No, no cubre todo el tráfico de red de tu dispositivo ni funciona a nivel del sistema operativo como una VPN clásica.

¿Apple solucionará este fallo de seguridad?

La empresa ya ha declarado oficialmente que está investigando el problema; sin embargo, se requiere un cambio estructural en el código de WebKit para solucionar definitivamente la vulnerabilidad.

¿Puedo obtener protección temporal hasta que haya una solución oficial?

La opción más segura en este momento es desactivar Private Relay y utilizar un servicio VPN de terceros fiable.

¿Todas las versiones de iOS se ven afectadas por las fugas de DNS?

En versiones recientes de iOS se han detectado mecanismos más novedosos, como la precarga de DNS y WebTransport, que exponen datos de conectividad adicionales.

Dimitris Marizas
Dimitris Marizashttps://technoid.gr
Escribo sobre tecnología desde la perspectiva de quien la usa a diario, no desde salas de conferencias. Abordo temas como redes, internet satelital, teléfonos inteligentes y servicios digitales, haciendo hincapié en su significado práctico para el usuario griego. Detrás de cada artículo hay horas de análisis, pruebas y, cuando es necesario, críticas a lo que el marketing intenta ocultar.

Artículos Relacionados

DEJA UNA RESPUESTA

¡Ingresa tu comentario!
Por favor ingrese su nombre aquí

- Publicidad -

Mantente conectado

321PartidariosComo
112SeguidoresSeguir a lo largo
231SeguidoresSeguir a lo largo
- Publicidad -

Más populares en las últimas 48 horas

- Publicidad -

Artículos más recientes