פרצת אבטחה באפל: שירות הסוואת ה-IP חושף משתמשים
פרצה במערכת של אפל מאפשרת לאתרים לעקוף את שירות iCloud Private Relay, ולגלות את כתובת ה-IP והמיקום האמיתי של הגולשים ללא ידיעתם ● כך תתגוננו
שירות האבטחה iCloud Private Relay – המוצע כחלק ממנוי ה-+iCloud המשולם של אפל (Apple) ומיועד להסתיר את זהות הגולשים, כתובות ה-IP ופרטי ה-DNS שלהם בדפדפן ספארי – אינו מספק את הגנת הפרטיות המובטחת במגוון מקרים, כך נחשף באחרונה.
צמד חוקרי האבטחה טומי מיסק וטלאל חאג' בכרי חשפו סדרת כשלים חמורים במנוע הדפדפנים WebKit של אפל – התשתית הטכנולוגית שעליה מבוססים כל הדפדפנים במערכת ההפעלה iOS. הכשלים שהתגלו, לדבריהם, מאפשרים לאתרי אינטרנט שונים לעקוף את מנגנון ההגנה ולחשוף את כתובת ה-IP האמיתית ומיקומם של המשתמשים.
🚨‼️ BREAKING: Apple iOS and macOS browsers that use WebKit are vulnerable to leaking your IP address when Private Relay is enabled. This also affects iOS Tor browsers!
Researchers found three WebKit features that bypass the browser's proxy and connect straight from the device… pic.twitter.com/l70M9kO041
— International Cyber Digest (@IntCyberDigest) August 5, 2026
"כל אתר שתומך, או מתחזה כתומך במפתחות גישה, יכול לראות את ה-IP"
הפרצה המרכזית קשורה באופן מפתיע דווקא לטכנולוגיית מפתחות הגישה (Passkeys), שנועדה לשמש חלופה מאובטחת ומתקדמת לסיסמאות המסורתיות. החוקר מיסק הסביר בראיון לאתר החדשות 404 Media, שהיה הראשון לחשוף את הדברים: "בקיצור, כל אתר שתומך, או מתחזה כתומך במפתחות גישה, יכול לראות את כתובת ה-IP האמיתית של המשתמש, למרות ששירות ה-iCloud Private Relay פעיל".
הדבר מתרחש מכיוון שכאשר אתר אינטרנט מבקש לאמת מפתח גישה באמצעות תקן WebAuthn, הטיפול בבקשה מועבר ישירות לשירות של מערכת ההפעלה ומבוצע מחוץ לדפדפן עצמו. כתוצאה מכך, הפנייה עוקפת לחלוטין את השרתים המתווכים המאובטחים של אפל, ושרת היעד מקבל את כתובת ה-IP האמיתית של המכשיר.
החוקרים הדגישו כי אתרים יכולים להפעיל את בקשת האימות הזו ברקע באופן אוטומטי, ללא צורך בלחיצה או באינטראקציה כלשהי מצד הגולש, ומבלי שתופיע על כך כל התראה או חיווי על המסך.
iCloud Private Relay can leak your IP due to issues with WebKit. This affects all iOS browsers that rely on proxy connections, including Psylo (Apple requires all iOS browsers to use WebKit). We just released Version 1.3.1 to address these issues. More details below👇: https://t.co/5kFu0jusih
— Mysk 🇨🇦🇩🇪 (@mysk_co) August 4, 2026
ציפיות נמוכות מהשפעת הדיווחים על התופעה
מלבד מפתחות הגישה, איתרו החוקרים שתי חולשות נוספות במנוע ה-WebKit המדליפות מידע רגיש: טעינה מוקדמת של DNS (או DNS Prefetching), המאפשרת לאתרים לבקש פענוח כתובות מראש, ופרוטוקול WebTransport, מנגנון מודרני לחיבורים מהירים, שפתיחת חיבור דרכו עוקפת את הגדרות ה-Private Relay.
בשל המדיניות של אפל המחייבת את כל הדפדפנים ב-iOS להשתמש במנוע ה-WebKit, הפרצות פוגעות גם בדפדפנים חיצוניים כמו דפדפן OnionBrowser הפועל ברשת Tor ב-iPhone.
מייק טיגאס, יוצר דפדפן OnionBrowser, מסר ל-404 Media כי שתיים מהפרצות הללו "מבוססות לחלוטין על האופן שבו iOS ומנוע ה-WebKit עובדים – ונמצאות אך ורק בידיה של אפל".
החוקרים בחרו לפרסם את הממצאים באופן פומבי, בשל אכזבה מהתנהלות אפל בעבר. בבלוג של חברתם, Mysk, הם כתבו על ניסיונם עם מקרי עבר של באגים בשירות Hide My Email. לדבריהם: "הניסיון שלנו מלמד שדיווח על בעיה כזו היה גורר חודשים של עיכובים, תקשורת לא עקבית ובמקרים מסוימים הכחשה מוחלטת של ההשפעה".
בתגובה, חברת אפל מסרה לתקשורת כי היא חוקרת את הממצאים ותיקון מתוכנן לצאת בסתיו 2026. עד אז, מומחים ממליצים להשתמש ברשתות VPN מסורתיות.
תוכן פרסומי
תוכן פרסומי
תוכן פרסומי
ידיעות מובילות

הנחת היסוד שעליה נבנה הניהול המודרני מתחילה להתערער

מחקר STKI השנתי: וואן טכנולוגיות דורגה כ-TOP Vendor בכל תחומי שוק ה-IT

"העתיד הוא Physical AI – בינה מלאכותית שפועלת בעולם הפיזי"

"האתגר הגדול אינו ה-AI אלא הטמעתה בארגון"

ממצלמות האכיפה ועד השרת הזר: מי מחזיק במידע על אזרחי ישראל?







תגובות
(0)