Onderzoekers Talal Haj Bakry en Tommy Mysk hebben kwetsbaarheden gevonden waardoor Apple Private Relay het echte IP-adres van een gebruiker kan prijsgeven. De functie is bedoeld om het IP-adres te verbergen tijdens het surfen met Safari.
De onderzoekers hebben een website gemaakt waarmee gebruikers kunnen nagaan of hun IP-adres ondanks Private Relay zichtbaar is. Bij een test bleek dat de site het werkelijke IP-adres kon tonen terwijl de functie was ingeschakeld.
Beperkt tot Safari
De oorzaak ligt volgens de onderzoekers in drie onderdelen van WebKit, de browserengine van Apple. Die engine wordt gebruikt door alle browsers op iOS, waardoor het probleem niet alleen Safari kan raken op iPhones en iPads.
Private Relay werkt alleen binnen Safari en is geen volwaardige VPN. Een VPN kan netwerkverkeer op apparaatniveau via een beveiligde verbinding leiden, terwijl Private Relay uitsluitend een deel van het browseverkeer afschermt. De dienst is alleen beschikbaar voor mensen met een iCloud+-abonnement.
Apple had op het moment van publicatie nog niet gereageerd op vragen over de gemelde lekken. De onderzoekers zeggen dat zij de problemen niet vooraf aan Apple hebben gemeld, omdat zij eerdere contacten over beveiligingsmeldingen als traag en onduidelijk hebben ervaren.
Mysk en zijn collega's ontwikkelen ook de privacybrowser Psylo. Zij zeggen daarin maatregelen te hebben ingebouwd om te voorkomen dat IP-adressen via deze kwetsbaarheden uitlekken.
Voor gebruikers die Private Relay inschakelen om hun locatie en identiteit op internet beter af te schermen, kan het lek gevolgen hebben. Een zichtbaar IP-adres kan onder meer informatie geven over de internetprovider en een globale locatie van de gebruiker.



