Por Canuto  

Una investigación revela que la función Private Relay de Apple, diseñada para ocultar tu IP al navegar con Safari, puede ser eludida. Investigadores independientes descubrieron fallas en WebKit que exponen la dirección real, incluso para suscriptores de iCloud+. Te contamos los detalles y cómo verificar si tu privacidad está comprometida.
***

  • La función Private Relay de Apple, disponible para suscriptores de iCloud+, puede ser evadida y revelar la dirección IP real.
  • Los investigadores Talal Haj Bakry y Tommy Mysk encontraron el fallo en WebKit y crearon un sitio web para que cualquiera compruebe si su IP se filtra.
  • Decidieron no informar a Apple por experiencias pasadas con la compañía, que tiende a retrasar las respuestas y a restar importancia a los problemas.


La función Private Relay de Apple, una opción diseñada para ocultar la dirección IP al navegar con Safari, puede ser eludida. Investigadores han demostrado que es posible revelar la supuestamente oculta dirección IP debido a una serie de fallos.

El problema radica en tres características del motor de navegador web de Apple, WebKit, que es utilizado por todos los navegadores en iOS. Private Relay solo funciona al usar Safari, a diferencia de una VPN que protege a nivel del sistema.

Los investigadores Talal Haj Bakry y Tommy Mysk publicaron sus hallazgos en un blog el martes. También configuraron un sitio web donde cualquiera puede verificar si su verdadera dirección IP se filtra, incluso si están usando Private Relay.

En una prueba realizada el mismo martes, TechCrunch confirmó que el sitio pudo revelar su verdadera dirección IP. El problema fue informado por primera vez por 404 Media.

Mysk y sus colegas desarrollan un navegador privado llamado Psylo, del cual aseguran que ya cuenta con mitigaciones que evitan la fuga de IP. Sin embargo, la comunidad de usuarios de Apple espera una solución oficial.

¿Qué es Private Relay y por qué falla?

Private Relay es un servicio exclusivo para suscriptores de iCloud+ que enmascara la dirección IP del usuario al navegar con Safari. Su propósito es impedir que los sitios web rastreen la actividad del usuario basándose en su ubicación.

El servicio funciona enviando el tráfico a través de dos servidores proxy encriptados, uno de Apple y otro de un proveedor externo. Sin embargo, los fallos en WebKit permiten que el navegador envíe la IP real en ciertas solicitudes, anulando la protección.

Los investigadores identificaron tres características específicas de WebKit que combinan para exponer la IP. La primera es el manejo de certificados de seguridad, la segunda está relacionada con las conexiones de red, y la tercera involucra la gestión de caché.

Estos fallos no requieren que el usuario ejecute ninguna acción especial; cualquier sitio web malicioso puede aprovecharlos al cargar contenido en Safari. La IP real se envía en segundo plano sin que el usuario lo note.

El sitio de verificación habilitado por los investigadores permite a los usuarios comprobar si están afectados en cuestión de segundos. TechCrunch verificó la fuga en su prueba, lo que confirma la gravedad del problema para la privacidad global.

Los investigadores y su decisión de no reportar a Apple

Talal Haj Bakry y Tommy Mysk son conocidos en la comunidad de seguridad por sus investigaciones sobre privacidad en aplicaciones móviles. En esta ocasión, decidieron no informar a Apple del fallo, una decisión que justificaron en redes sociales.

Mysk escribió en una publicación que “nuestra experiencia pasada con Apple nos dice que informar este problema implicaría meses de retrasos, comunicación inconsistente y, en algunos casos, negar el impacto del problema por completo”. Esta declaración refleja una frustración creciente entre los investigadores de seguridad con el proceso de divulgación de Apple.

Apple no respondió de inmediato a una solicitud de comentarios de TechCrunch. La compañía históricamente ha tardado en abordar vulnerabilidades en sus productos, lo que ha generado críticas en la comunidad de seguridad.

Los investigadores también desarrollan el navegador Psylo, que según ellos ya incluye mitigaciones contra estas filtraciones. Afirman que su navegador bloquea las solicitudes que permiten la fuga de IP y ofrece una protección más sólida que Safari.

La decisión de no reportar el problema a Apple podría retrasar la corrección para millones de usuarios. Sin embargo, al publicar el hallazgo, presionan a la empresa a tomar medidas y ofrecen una solución alternativa mientras tanto.

Implicaciones para la privacidad y cómo protegerse

Esta vulnerabilidad es especialmente relevante para usuarios que dependen de Private Relay para proteger su anonimato, como periodistas, activistas o personas en países con censura. Si su IP real se expone, podrían ser identificados y rastreados.

Para los entusiastas de criptomonedas, la fuga de IP es una preocupación seria, ya que podría vincular transacciones con identidades. La privacidad es un pilar fundamental en el ecosistema cripto, y este fallo subraya la necesidad de usar herramientas más robustas.

Mientras Apple no publique un parche, los usuarios pueden tomar medidas para mitigar el riesgo. Una opción es desactivar Private Relay en Safari y optar por una VPN de confianza que proteja todas las conexiones a nivel del sistema.

Otra alternativa es utilizar el navegador Psylo de los investigadores, que ya está diseñado para bloquear esta filtración. También es recomendable mantenerse al tanto de las actualizaciones de iOS y Safari, ya que Apple podría lanzar una corrección en el futuro.

La verificación en el sitio de los investigadores es un primer paso para conocer si tu IP está expuesta. Si lo está, es crucial revaluar las herramientas de privacidad que utilizas diariamente.

El impacto de esta falla no se limita a Safari; cualquier navegador basado en WebKit en iOS está afectado. Esto incluye a Chrome, Firefox y Opera, que en iOS utilizan el motor de Apple por restricciones de la App Store.

La comunidad de seguridad ha señalado que este problema refleja una tendencia más amplia: las funciones de privacidad implementadas por grandes empresas a menudo tienen fallas ocultas. Los usuarios deben permanecer vigilantes y no confiar ciegamente en las garantías de los fabricantes.

A medida que crece la adopción de tecnologías de mejora de la privacidad, como las criptomonedas y las VPN, es esencial que los usuarios comprendan las limitaciones de cada herramienta. La investigación de Bakry y Mysk es un recordatorio de que ninguna solución es perfecta.

Por ahora, la recomendación es clara: si utilizas Private Relay, verifica si tu IP se filtra y considera alternativas más seguras. La privacidad es un derecho fundamental, y defenderla requiere conocer las vulnerabilidades que la amenazan.

Apple no ha emitido una declaración oficial ni un cronograma para un parche. Mientras tanto, la pelota está en el tejado de los usuarios, quienes deben tomar decisiones informadas sobre cómo navegar de forma segura.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín