Skip to content
На Apple подали коллективный иск из-за уязвимостей в «Частном узле» iCloud — реальный IP пользователей можно раскрыть тремя способами
12 августа 18:57 11 Просмотров Новости

На Apple подали коллективный иск из-за уязвимостей в «Частном узле» iCloud — реальный IP пользователей можно раскрыть тремя способами

Против компании Apple подан коллективный иск (класс-экшн) из-за проблем с безопасностью в функции «Частный узел» (iCloud Private Relay), входящей в платную подписку iCloud+. Истцы утверждают, что обещанная защита приватности «просто не работала» должным образом из-за архитектурных огрехов в движке WebKit, которым на iOS обязаны пользоваться все браузеры без исключения.

[изображение | логотип iCloud Private Relay на фоне экрана iPhone]

Три вектора атаки через WebKit

Ранее исследователи безопасности Талал Хаж Бакри (Talal Haj Bakry) и Томми Мыск (Tommy Mysk) выяснили, что «Частный узел» можно незаметно обойти, раскрывая реальный IP-адрес пользователя. Проблема кроется в трёх механизмах движка WebKit:

  • Поддержка ключей доступа (Passkeys / WebAuthn): самый неприятный вектор. Когда сайт заявляет о поддержке passkeys, операционная система может запросить файл валидации напрямую с устройства в обход прокси-серверов Private Relay. Сайту даже не нужно проводить аутентификацию — достаточно просто имитировать поддержку ключа в коде страницы.
  • DNS-префетчинг (DNS prefetching): разрешение имён хостов иногда происходило по стандартному пути интернет-провайдера, а не через защищённый прокси-маршрут.
  • WebTransport: открытие прямых HTTP/3 соединений мимо защищённой цепочки ретрансляторов.
схема утечки IP-адреса через WebKit при включённом Частном узле

Суть претензий и истец

Коллективный иск против Apple инициировала юридическая фирма Clarkson Law Firm — та самая, которая ранее добилась крупного урегулирования по делу о задержке функций Apple Intelligence. В иске звучат обвиннения в мошенничестве, ложной рекламе и введении потребителей в заблуждение.

Аргументы истцов: покупатели оформляли подписку iCloud+ во многом ради обещанной приватности и защиты от трекинга, однако из-за архитектурных огрехов в WebKit защита не работала должным образом, подвергая пользователей потенциальной слежке со стороны рекламщиков и сайтов. Даты публикаций в источниках указывают на 8 и 11 августа 2026 года.

Реакция Apple и сроки исправления

Apple заявила, что уже исследует обнаруженные уязвимости. По данным исследователей, полноценное исправление этих багов в движке WebKit запланировано на осень. Компания в официальной документации по «Частному узлу» отмечает, что при его использовании пользователи по-прежнему смогут искать компании рядом с собой, но сайты будут видеть только IP-адрес, соответствующий релейной сети.

настройки iCloud+ с активным Частным узлом на iPhone

Контекст дела

Источники, освещающие ситуацию, включают TechCrunch, daily.dev, AppleInsider, 9to5Mac и Apple SPb Event. Дело приобретает особую значимость, поскольку iCloud Private Relay позиционировался как ключевая функция приватности в экосистеме Apple, за которую пользователи платят в рамках подписки iCloud+. Уязвимости в обязательном для всех iOS-браузеров движке WebKit означают, что ни один браузер на платформе не мог гарантировать полную защиту при включённом «Частном узле».

Поделиться

Похожие публикации