Zavřít reklamu

Pokud spoléháte na placenou ochranu od Applu a věříte, že je vaše IP adresa při procházení internetu v naprostém bezpečí, měli byste zpozornět. Dvojice bezpečnostních expertů totiž objevila závažnou trhlinu v iCloud Private Relay. Ta může kvůli způsobu, jakým systém pracuje s přístupovými klíči, prozradit vaši skutečnou identitu webovým stránkám, aniž byste o tom měli sebemenší tušení.

Bezpečnostní funkce, kterou obchází sám systém

Služba Soukromý přenos přes iCloud (Private Relay) je jednou z hlavních výhod předplatného iCloud+. Její primární funkcí je maskovat vaši IP adresu a DNS dotazy při používání prohlížeče Safari. Nejedná se však o plnohodnotnou VPN službu, která by chránila veškerý síťový provoz na úrovni celého zařízení. A právě zde se skrývá kámen úrazu. Bezpečnostní výzkumníci Tommy Mysk a Talal Haj Bakry zjistili, že slabým místem je standard WebAuthn, který se stará o moderní přístupové klíče neboli passkeys.

Tyto klíče se totiž neukládají přímo v Safari, ale v samotném zařízení. Jádro prohlížeče WebKit proto předává veškeré požadavky na ověření přímo systémové službě. Ta následně vytvoří přímý HTTPS požadavek, který zcela ignoruje jakékoliv maskování nebo proxy servery nastavené samotnou aplikací. Výsledkem je, že cílový server webové stránky získá vaši skutečnou IP adresu v naprosto čisté podobě, protože komunikace vůbec neprojde chráněnou cestou.

Útok probíhá tiše a bez vědomí uživatele

Pro případné útočníky představuje tato zranitelnost velmi snadný a nenápadný cíl. Stačí jim vytvořit webovou stránku, která technologii WebAuthn využívá, nebo to alespoň cíleně předstírá. Jakmile takový web navštívíte, k odhalení vaší IP adresy dojde zcela automaticky na pozadí. Na displeji se neobjeví žádná výzva k zadání klíče, žádné vyskakovací okno ani jakýkoliv jiný náznak toho, že právě proběhl sběr citlivých dat.

Během svého zkoumání navíc experti odhalili další dvě systémové funkce, které soukromí narušují velmi podobným způsobem. Takzvané předběžné načítání DNS, které dorazilo v nedávné aktualizaci iOS 26, dokáže prozradit reálné DNS servery uživatele. Technologie WebTransport, jež byla implementována ve verzi iOS 26.4, pak může sloužit k dalšímu nechtěnému odhalení IP adresy.

Řešením je zatím pouze klasická VPN

Zástupci Applu již pro technologický magazín 404 Media potvrdili, že celou záležitost aktivně vyšetřují. Výzkumníci mezitím spustili speciální webový nástroj, kde si může každý snadno ověřit, zda jeho zařízení odesílá data mimo zabezpečený kanál. Zásadní problém tkví v tom, že jelikož je chyba pevnou součástí enginu WebKit, mohou být paradoxně ohroženy i některé konkurenční prohlížeče třetích stran, které na jablečných zařízeních tento engine nuceně využívají. Než kalifornský gigant vydá příslušnou softwarovou záplatu a systémové chování upraví, jedinou spolehlivou ochranou zůstává použití tradiční a spolehlivé VPN služby

.