Uma falha no serviço iCloud Private Relay, da Apple, que deveria ocultar o endereço IP do usuário, permitiu que invasores maliciosos configurassem um site para acessar esse dado sigiloso, numa evidente quebra de segurança. O problema, que foi descoberto por pesquisadores e relatado pelo portal de jornalismo investigativo 404 Media, afetou também o OnionBrowser, um aplicativo para iOS que proporciona navegação anônima na web por meio da rede Tor.
Ironicamente, na descrição do Private Relay, a Apple destaca que o serviço é parte de uma assinatura do iCloud+ e “ajuda a proteger sua privacidade quando você navega na web”. A empresa acrescenta: “O iCloud Private Relay foi projetado para garantir que, ao navegar na web com o Safari, nenhuma parte, nem mesmo a Apple, possa ver quem você é e quais sites você está visitando”.
Porém, essa garantia não se confirmou e os dados de IP foram violados, segundo o 404 Media, que informou: “O vazamento do Private Relay é o segundo problema recente a afetar os produtos de privacidade pagos da Apple. No mês passado, relatamos que um bug no recurso ‘Ocultar meu e-mail’ da Apple estava revelando os endereços de e-mail dos usuários. A Apple tinha conhecimento desse problema há mais de um ano antes de corrigi-lo”. O pesquisador de segurança Tommy Mysk, da equipe que descobriu o problema, acrescentou: “Resumindo, qualquer site que suporte ou finja suportar chaves de acesso pode ver o endereço IP real do usuário, mesmo com o iCloud Private Relay ativado”.
Mysk esclareceu que os pesquisadores desenvolveram um site que permite aos usuários do Private Relay verificar se o problema os afeta. Nos testes feitos pelo 404 Media, o site informou o endereço IP real de um usuário que deveria estar protegido pelo serviço.
Os pesquisadores comunicaram à Apple a ocorrência dos episódios de invasão. “Disseram que o problema era ‘grave’, mas permitiram que o revelássemos. Não nos deram nenhuma previsão de quando irão resolvê-lo”, disse Mysk.