פרצת אבטחה באפל: שירות הסוואת ה-IP חושף משתמשים

פרצה במערכת של אפל מאפשרת לאתרים לעקוף את שירות iCloud Private Relay, ולגלות את כתובת ה-IP והמיקום האמיתי של הגולשים ללא ידיעתם ● כך תתגוננו

במקום להגן - סייע בהדלפת מידע פרטי. שירות iCloud Private Relay של אפל.

שירות האבטחה iCloud Private Relay – המוצע כחלק ממנוי ה-+iCloud המשולם של אפל (Apple) ומיועד להסתיר את זהות הגולשים, כתובות ה-IP ופרטי ה-DNS שלהם בדפדפן ספארי – אינו מספק את הגנת הפרטיות המובטחת במגוון מקרים, כך נחשף באחרונה.

צמד חוקרי האבטחה טומי מיסק וטלאל חאג' בכרי חשפו סדרת כשלים חמורים במנוע הדפדפנים WebKit של אפל – התשתית הטכנולוגית שעליה מבוססים כל הדפדפנים במערכת ההפעלה iOS. הכשלים שהתגלו, לדבריהם, מאפשרים לאתרי אינטרנט שונים לעקוף את מנגנון ההגנה ולחשוף את כתובת ה-IP האמיתית ומיקומם של המשתמשים.

"כל אתר שתומך, או מתחזה כתומך במפתחות גישה, יכול לראות את ה-IP"

הפרצה המרכזית קשורה באופן מפתיע דווקא לטכנולוגיית מפתחות הגישה (Passkeys), שנועדה לשמש חלופה מאובטחת ומתקדמת לסיסמאות המסורתיות. החוקר מיסק הסביר בראיון לאתר החדשות 404 Media, שהיה הראשון לחשוף את הדברים: "בקיצור, כל אתר שתומך, או מתחזה כתומך במפתחות גישה, יכול לראות את כתובת ה-IP האמיתית של המשתמש, למרות ששירות ה-iCloud Private Relay פעיל".

הדבר מתרחש מכיוון שכאשר אתר אינטרנט מבקש לאמת מפתח גישה באמצעות תקן WebAuthn, הטיפול בבקשה מועבר ישירות לשירות של מערכת ההפעלה ומבוצע מחוץ לדפדפן עצמו. כתוצאה מכך, הפנייה עוקפת לחלוטין את השרתים המתווכים המאובטחים של אפל, ושרת היעד מקבל את כתובת ה-IP האמיתית של המכשיר. 

החוקרים הדגישו כי אתרים יכולים להפעיל את בקשת האימות הזו ברקע באופן אוטומטי, ללא צורך בלחיצה או באינטראקציה כלשהי מצד הגולש, ומבלי שתופיע על כך כל התראה או חיווי על המסך.

ציפיות נמוכות מהשפעת הדיווחים על התופעה

מלבד מפתחות הגישה, איתרו החוקרים שתי חולשות נוספות במנוע ה-WebKit המדליפות מידע רגיש: טעינה מוקדמת של DNS (או DNS Prefetching), המאפשרת לאתרים לבקש פענוח כתובות מראש, ופרוטוקול WebTransport, מנגנון מודרני לחיבורים מהירים, שפתיחת חיבור דרכו עוקפת את הגדרות ה-Private Relay.

בשל המדיניות של אפל המחייבת את כל הדפדפנים ב-iOS להשתמש במנוע ה-WebKit, הפרצות פוגעות גם בדפדפנים חיצוניים כמו דפדפן OnionBrowser הפועל ברשת Tor ב-iPhone. 

מייק טיגאס, יוצר דפדפן OnionBrowser, מסר ל-404 Media כי שתיים מהפרצות הללו "מבוססות לחלוטין על האופן שבו iOS ומנוע ה-WebKit עובדים – ונמצאות אך ורק בידיה של אפל".

החוקרים בחרו לפרסם את הממצאים באופן פומבי, בשל אכזבה מהתנהלות אפל בעבר. בבלוג של חברתם, Mysk, הם כתבו על ניסיונם עם מקרי עבר של באגים בשירות Hide My Email. לדבריהם: "הניסיון שלנו מלמד שדיווח על בעיה כזו היה גורר חודשים של עיכובים, תקשורת לא עקבית ובמקרים מסוימים הכחשה מוחלטת של ההשפעה".

בתגובה, חברת אפל מסרה לתקשורת כי היא חוקרת את הממצאים ותיקון מתוכנן לצאת בסתיו 2026. עד אז, מומחים ממליצים להשתמש ברשתות VPN מסורתיות.

תגובות

(0)

כתיבת תגובה

האימייל לא יוצג באתר. שדות החובה מסומנים *

אין לשלוח תגובות הכוללות דברי הסתה, דיבה, וסגנון החורג מהטעם הטוב

אירועים קרובים