توبیت
آنتی ویروس پادویش

افشای آدرس IP واقعی کاربران توسط iCloud Private Relay اپل؛ آسیب‌پذیری جدید در آیفون و سافاری

افشای آدرس IP واقعی کاربران توسط iCloud Private Relay اپل؛ آسیب‌پذیری جدید در آیفون و سافاری

بر اساس گزارش محققان امنیتی، تامی مسک (Tommy Mysk) و طلال حاج بکری (Talal Haj Bakry)، قابلیت امنیتی و پولی اپل در مرورگر سافاری که وعده پنهان‌سازی آدرس IP کاربران را می‌دهد، همواره به درستی کار نمی‌کند. مشخص شده است که قابلیت iCloud Private Relay می‌تواند آدرس IP واقعی شما را افشا کرده و در اختیار وب‌سایت‌هایی قرار دهد که از پاس‌کی (Passkey) استفاده می‌کنند یا وانمود به استفاده از آن دارند.

کانال بله زوم تکگیفت کارت

به گزارش بخش اخبار فناوری زوم تک به نقل از مک‌رومرز، سرویس iCloud Private Relay قابلیتی است که در اشتراک‌های پولی iCloud+ ارائه می‌شود. قرار است این سرویس هنگام وب‌گردی با مرورگر سافاری، اطلاعات IP و DNS شما را پنهان کند؛ اما این سرویس یک VPN کامل نیست که تمام ترافیک دستگاه را رمزنگاری و مخفی سازد. کلیدهای عبور (Passkeys) از استاندارد WebAuthn استفاده می‌کنند که کلید خصوصی را به جای مرورگر سافاری، در خود دستگاه ذخیره می‌کند. در نتیجه، درخواست سیستم به وب‌سایت تحت پوشش و حفاظت Private Relay قرار نمی‌گیرد و می‌تواند منجر به افشای آدرس IP شما شود.

نحوه عملکرد باگ امنیتی WebKit و دور زدن پروکسی اپل

موتور WebKit فرایندهای WebAuthn را به سرویس اعتبار‌سنجی (Credential Service) سیستم‌عامل می‌سپارد. این سرویس، درخواست HTTPS را مستقیماً از خود دستگاه و بدون اطلاع از پروکسی پیکربندی‌شده توسط برنامه میزبان ارسال می‌کند. یک صفحه وب می‌تواند پارامتر rpId را روی هر میزبانی که می‌خواهد تنظیم کند و این فراخوانی داده‌ها حتی بدون هیچ‌گونه تعامل کاربری (با حالت mediation: “conditional”) اجرا شده و هیچ واسط کاربری (UI) نمایش داده نمی‌شود.

از آنجایی که این درخواست به جای مرورگر سافاری (Safari) توسط سرویس اعتبار‌سنجی سیستم‌عامل صادر می‌شود، هرگز وارد مسیر پروکسی‌شده سرویس Private Relay نمی‌شود. در نتیجه، سرور مقصد در هر صورت آدرس IP واقعی دستگاه را مشاهده خواهد کرد.

خطر سواستفاده هکرها و رخنه‌ های امنیتی بیشتر در iOS

یک مهاجم یا هکر که قصد یافتن آدرس IP حفاظت‌شده فردی را داشته باشد، می‌تواند با راه‌اندازی وب‌سایت مبتنی بر WebAuthn به این هدف برسد. در این فرایند، هیچ پیام یا اعلان مشخصی برای پاس‌کی (Passkey) ظاهر نمی‌شود و هیچ نشانه دیگری وجود ندارد که نشان دهد آدرس IP در پس‌زمینه افشا شده است.

این محققان همچنین دو قابلیت دیگر در WebKit را کشف کرده‌اند که می‌توانند منجر به لو رفتن آدرس IP و اطلاعات DNS شوند. قابلیت پیش‌فراخوانی دی‌ان‌اس (DNS prefetching که در iOS 26 اضافه شده) سرورهای واقعی DNS کاربر را فاش می‌کند، در حالی که WebTransport (که در iOS 26.4 افزوده شده) می‌تواند آدرس IP واقعی را آشکار سازد.

واکنش اپل و راهکارهای حفاظت از حریم خصوصی کاربران

شرکت اپل (Apple) در پاسخ به رسانه 404 Media اعلام کرده است که در حال بررسی و تحقیق درباره این گزارش امنیتی است.

مسک و حاج بکری وب‌سایتی طراحی کرده‌اند تا کاربران بتوانند تست کنند آیا سرویس اپل آدرس IP آن‌ها را افشا می‌کند یا خیر. از آنجا که این مشکل در هسته نحوه عملکرد WebKit ریشه دارد، برخی از مرورگرهای شخص ثالث نیز تحت تاثیر آن قرار گرفته‌اند. اپل باید این مشکل را برطرف کند، اما در این میان، کاربران می‌توانند برای حفاظت بیشتر از وی‌پی‌ان (VPN) استفاده کنند.

 

به این پست امتیاز بدید

نظرات در مورد : افشای آدرس IP واقعی کاربران توسط iCloud Private Relay اپل؛ آسیب‌پذیری جدید در آیفون و سافاری

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *