ثغرات في iCloud Private Relay من أبل قد تكشف عنوان IP على آيفون وماك
كشفت ثغرة في آلية عمل iCloud Private Relay من "أبل" عن إمكان تسريب عنوان IP الحقيقي للجهاز أو الشبكة المنزلية، حتى عندما تكون الميزة مفعّلة.
ووفق تقرير نشره موقع CNET، اكتشف باحثون أمنيون في شركة Mysk أن عنوان IP الخاص بالجهاز أو الشبكة المنزلية يمكن أن يُنقل حتى مع تفعيل Private Relay، ما قد يُستخدم للكشف عن هوية الشخص أو موقعه.
وتتوافر iCloud Private Relay للمشتركين في خدمة iCloud+ المدفوعة، وتعمل على تمرير حركة تصفح الويب عبر خوادم وسيطة لإخفاء عنوان IP وعنوان الموقع الذي يزوره المستخدم، بحيث لا يستطيع الموقع أو "أبل" رؤية هذه المعلومات.
وتعمل الميزة ضمن إطار WebKit التابع لـ "أبل"، الذي يشمل متصفح Safari وتطبيقات وخدمات أخرى تستخدم WebKit للوصول إلى المواقع. وهي ليست شبكة افتراضية خاصة VPN، التي تشفّر جميع حركة الإنترنت وتمررها عبر خادم وسيط.
وأنشأ الباحثان طلال حاج بكري وتومي ميسك موقعاً يتيح للمستخدم التحقق مما إذا كان اتصاله عرضة للمشكلة. وعندما اختبر محرر CNET الموقع باستخدام iPhone 17 Pro وMacBook Pro مع تفعيل Private Relay، تمكن من تحديد عنوان IP الخاص بجهاز توجيه الإنترنت المنزلي بصورة صحيحة.
مفاتيح المرور قد تتجاوز Private Relay
ترتبط إحدى المشكلات بتقنية Passkeys، وهي طريقة لتسجيل الدخول إلى المواقع تُعد أكثر أماناً وسهولة في الاستخدام من أسماء المستخدمين وكلمات المرور.
وفي هذه الحالة، يتجاوز WebKit الخادم الوسيط لـPrivate Relay ويرسل المعلومات المطلوبة مباشرة من الجهاز. وأوضح الباحثان أن الطلب يصدر عن خدمة بيانات الاعتماد في نظام التشغيل بدلاً من Safari، ولذلك لا يدخل المسار الوسيط لـPrivate Relay، ما يتيح للخادم الوجهة رؤية عنوان IP الحقيقي للجهاز.

مساران إضافيان لكشف عنوان IP
حدد الباحثان مسارين آخرين يمكن أن يكشفا عنوان IP حتى مع تفعيل iCloud Private Relay.
الأول يتعلق بتقنية DNS Prefetching، التي تتيح للمواقع طلب البيانات قبل الحاجة إليها لتسريع الاتصال. وتحدث هذه العملية بشكل منفصل عن آلية Private Relay، لذلك تنتقل البيانات مباشرة من شبكة المستخدم إلى الموقع. ويتطلب تشغيلها أن يتضمن الموقع الكود اللازم في شيفرة HTML الخاصة به.
أما المسار الثالث فيرتبط بتقنية WebTransport منخفضة زمن الاستجابة، حيث يفتح WebKit اتصالاً مباشراً يتجاوز Private Relay ويرسل عنوان IP الحقيقي للمستخدم.
الباحثان اختارا الكشف عن الثغرة علناً
اختار الباحثان الكشف عن الثغرة علناً بدلاً من إبلاغ "أبل" بها أولاً، مشيرين إلى أن تجربتهما السابقة مع الشركة تضمنت تأخيرات استمرت أشهراً، واتصالات غير منتظمة، وفي بعض الحالات إنكار تأثير المشكلة بالكامل.
وأوضحا أنهما لم يكنا مستعدين للانتظار أشهراً أو حتى أكثر من عام مع وجود مشكلات تقوض ضمانات الخصوصية الأساسية لمتصفح Psylo التابع لـMysk ومتصفحات Tor على iOS، من دون الحديث عنها أو اتخاذ أي إجراء. ولم يرد ممثل عن أبل فوراً على طلب CNET للتعليق.
وتأتي هذه القضية بعد مشكلة أخرى طاولت ميزة Hide My Email من "أبل"، إذ بدا أن خللاً فيها يكشف عناوين البريد الإلكتروني الحقيقية للمستخدمين. وهذه الميزة أيضاً مدفوعة ضمن iCloud+، وأصبحت محور دعوى تتهم "أبل" بالإعلان المضلل والاحتيال وخرق العقد.