Иск против Apple: критическая уязвимость в iCloud+ раскрывала IP-адреса пользователей
Многие пользователи оплачивают подписку iCloud+ ради функции iCloud Private Relay, призванной скрывать IP-адрес при просмотре веб-страниц. Однако новое исследование выявило серьезную брешь, которая делает эту защиту неэффективной, оставляя пользователей уязвимыми для отслеживания.

Многие пользователи ежемесячно оплачивают подписку iCloud+ ради душевного спокойствия. Одной из ключевых функций, предлагаемых Apple, является iCloud Private Relay, которая должна скрывать IP-адрес во время просмотра веб-страниц и предотвращать отслеживание со стороны сайтов. Однако новое открытие исследователей безопасности показывает, что эта функция не справляется со своей задачей, оставляя пользователей полностью уязвимыми в сети.
Как работает эта брешь?
Проблема кроется в технологии passkeys (ключи доступа). Исследователи обнаружили, что при поддержке сайтом этой технологии устройство выполняет сетевой запрос в обход браузера. Этот запрос игнорирует механизм защиты Apple и раскрывает реальный IP-адрес. Более того, сайту даже не обязательно поддерживать технологию — достаточно имитировать её работу, чтобы получить доступ к данным.
В штатном режиме сервис должен работать в два этапа: на первом этапе провайдер и Apple видят только адрес, но не посещаемый сайт, а на втором — внешний сервер подменяет адрес на временный. Новая уязвимость легко обходит эту систему.
Иск против Apple
Это открытие привело к подаче коллективного иска против Apple юридической фирмой Clarkson, которая ранее добилась мирового соглашения с компанией на сумму 250 миллионов долларов. Иск обвиняет технологического гиганта в ложной рекламе и мошенничестве. По словам адвокатов, Apple знала или должна была знать, что её обещания не соответствуют действительности в момент продажи дорогостоящей подписки.
«Это возмутительное предательство доверия потребителей», — заявляют в юридической фирме, подчеркивая, что Apple построила бренд на обещании уникальной конфиденциальности.
Выяснилось, что пользователи платили за защиту, которая не работала, оставляя их открытыми для профилирования. Мы обратились в Apple за комментариями, но на момент публикации ответ не был получен.





