Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Fallos en WebKit de iCloud Private Relay filtran IP de usuarios


Los usuarios de Apple que utilizan iCloud Private Relay para ocultar su ubicación en línea podrían no estar recibiendo la protección esperada. Se han descubierto fallos en WebKit, el motor del navegador utilizado en iOS, que permiten que un sitio web vea la dirección IP real del visitante, debilitando así esta medida de privacidad.





Los usuarios de Apple que confían en iCloud Private Relay para ocultar su ubicación en línea podrían no estar obteniendo la protección que esperan.

Vulnerabilidades recientemente reveladas en WebKit, el motor del navegador utilizado en todo iOS, pueden permitir que un sitio web vea la dirección IP real de un visitante. Esta exposición debilita una salvaguarda de privacidad.

El problema puede activarse cuando un sitio admite, o simplemente afirma admitir, llaves de acceso (passkeys). Un dispositivo puede realizar una solicitud de red independiente durante el inicio de sesión, fuera de la ruta protegida del navegador. Esto crea una oportunidad para que un sitio malicioso recolecte la dirección.

Los investigadores Tommy Mysk y Talal Haj Bakry identificaron el problema, y analistas de 404media verificaron que la página de prueba devolvía la dirección IP real de un usuario supuestamente protegido.

404media señaló en un informe que los hallazgos afectan la ruta de privacidad. Apple dijo que está investigando el informe.

La revelación es importante porque una dirección IP puede revelar el proveedor de red de un usuario y su ubicación aproximada, y puede combinarse con otros datos para crear perfiles.

No hay evidencia de que los dispositivos hayan sido infectados o que las cuentas hayan sido robadas. Si has estado siguiendo las recientes preocupaciones de seguridad de WebKit, debes notar que este caso es una filtración de información.

Fallos de WebKit en Apple iCloud Private Relay

Private Relay está diseñado para enmascarar la dirección IP de un suscriptor de iCloud+ mientras navega en Safari. A diferencia de una red privada virtual (VPN) de dispositivo completo, no redirige el tráfico de cada aplicación a través de la misma conexión protegida.

Ese diseño limitado se vuelve importante cuando una solicitud es realizada por otra parte del sistema operativo.

Según los investigadores, la actividad de las llaves de acceso que utilizan el estándar WebAuthn puede llamar al servicio de credenciales del sistema operativo en lugar de a Safari.

Dado que esa solicitud no entra en la ruta del proxy de Private Relay, el servidor de destino recibe la dirección IP real del dispositivo. Tú podrías ver únicamente un aviso normal de llave de acceso.

Un operador malicioso podría construir una página basada en una verificación de llave de acceso y registrar las direcciones de los visitantes.

La técnica no requiere que la víctima instale software, abra un documento o entregue una contraseña. Solo depende de visitar un sitio e interactuar con una función de llave de acceso, lo que hace que las protecciones de privacidad basadas en el navegador sean especialmente importantes.

Esto es independiente de los zero-days de WebKit explotados activamente, donde el contenido web manipulado puede usarse para comprometer un dispositivo. Aquí, el riesgo reportado es la pérdida de anonimato.

Aun así, una filtración de dirección puede ayudar a un acosador, anunciante, grupo de fraude o atacante dirigido a reducir quién está detrás de una sesión de navegación.

Impacto en la navegación anónima

Los investigadores también descubrieron que el comportamiento subyacente de WebKit afecta a OnionBrowser, una aplicación de iOS que utiliza la red de anonimato Tor.

Dado que los navegadores de iOS deben usar WebKit, una aplicación puede heredar limitaciones más allá de su propio diseño de privacidad.

El creador de OnionBrowser, Mike Tigas, describió que dos de las filtraciones están bajo el control de Apple, mientras que afirmó que una tercera no afecta a la aplicación bajo su configuración predeterminada.

El Navegador Tor oficial del Proyecto Tor no se ve afectado por este problema reportado, según el material de la fuente, y sigue siendo la forma recomendada de utilizar esa red.

Si necesitas un anonimato más fuerte, debes evitar tratar a Private Relay como un reemplazo de una herramienta de privacidad para todo el sistema.

Informes relacionados sobre los riesgos de acceso a los datos de iCloud muestran por qué los controles de privacidad deben evaluarse por sus límites y no por sus etiquetas.

Hasta que haya una solución disponible, puedes tener cuidado con los sitios web desconocidos que soliciten o imiten el soporte de llaves de acceso, especialmente cuando la privacidad sea esencial.

Debes aplicar las actualizaciones de Apple rápidamente y usar el Navegador Tor oficial en las plataformas compatibles cuando requieras un anonimato nivel Tor. Mantenerte al día con las correcciones de fallos de privacidad de Apple puede ayudarte a juzgar cuándo hay nuevas protecciones disponibles.

Las organizaciones no deben asumir que Private Relay evita todo el registro basado en IP de las sesiones de Safari.

Los propietarios de sitios deben evitar tratar una dirección detectada como una señal de identidad fiable, mientras que los equipos de seguridad pueden revisar los flujos de llaves de acceso y las afirmaciones de privacidad.

El informe no describe archivos maliciosos, dominios, hashes u otros indicadores de compromiso, por lo que no se incluye ninguna tabla de IoC.



Fuentes:
https://cybersecuritynews.com/apple-icloud-private-relay/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.