Apple допустила витік реальних IP-адрес користувачів через WebKit

06.08.2026 1 хвилин Автор: Newsman

У браузерах на iOS та macOS виявили проблему, через яку можуть розкриватися реальні IP-адреси користувачів навіть за ввімкненого iCloud Private Relay або інших вбудованих проксі-механізмів. Причиною стали особливості роботи рушія WebKit, який у деяких випадках обходить налаштований проксі та надсилає мережеві запити безпосередньо. При цьому проблема не зачіпає VPN, які працюють на рівні всієї системи.

Проблему виявила команда Mysk, до якої входять розробники Талал Хаджа Бакрі та Томмі Миск. Вони спеціалізуються на створенні застосунків для захисту конфіденційності на платформах Apple. За їхніми словами, WebKit у низці сценаріїв ігнорує проксі-конфігурацію, через що DNS-запити або звернення до вебсайтів можуть виконуватися напряму, розкриваючи справжню IP-адресу користувача.

«Три функції WebKit, попередня вибірка DNS, запити на походження, пов’язані з WebAuthn, та WebTransport, обходять налаштований проксі-сервер і надсилають трафік безпосередньо з пристрою, розкриваючи реальну мережу користувача. Такі ж витоки впливають і на iCloud Private Relay від Apple», – попереджають у Mysk.

На проблему звернули увагу після того, як користувачі браузера Psylo почали повідомляти про витоки DNS під час відвідування окремих сайтів.

«Ми одразу почали це досліджувати», – розповів Томмі Миск.

Під час аналізу команда встановила, що WebKit може розкривати реальну IP-адресу користувача трьома різними способами.

Перший пов’язаний із DNS Prefetch. Ця функція заздалегідь визначає IP-адреси доменів для прискорення завантаження сторінок. Проте WebKit використовує звичайні DNS-сервери пристрою замість проксі, через що вебсайт може отримати інформацію про реальну мережу користувача.

Другий механізм стосується WebAuthn Related Origin Requests. Він використовується для роботи Passkeys між різними доменами. Такі запити виконує не браузер, а системна служба облікових даних Apple, яка також обходить проксі. Якщо зловмисник змусить систему звернутися до контрольованого ним сервера, це може призвести до розкриття справжньої IP-адреси користувача.

Третя проблема пов’язана з WebTransport. Це новий протокол обміну даними, який з’явився в iOS 26.4. Він встановлює HTTP/3-з’єднання напряму, також оминаючи проксі-сервер. Водночас браузери сімейства Onion не постраждали, оскільки WebTransport у них вимкнений.

На думку авторів дослідження, наслідки можуть бути серйозними. Журналісти, активісти, політики та інші користувачі, які покладаються на вбудовані механізми захисту конфіденційності Apple, могли не підозрювати, що їхні реальні IP-адреси потенційно були доступні вебсайтам.

Після виявлення проблеми команда Mysk випустила оновлення для свого браузера Psylo. У ньому за замовчуванням вимкнено DNS Prefetch, WebTransport і WebAuthn. Це обмежує частину можливостей браузера, але значно підвищує рівень захисту приватності.

«Passkeys і WebTransport мають законні сценарії використання, тому їх завжди можна знову ввімкнути за допомогою окремих перемикачів для кожного профілю», – пояснив Томмі Миск.

Розробники також повідомили про проблему команду Tor і авторів Onion Browser для iOS. Очікується, що вони також випустять оновлення безпеки.

Згідно з документацією Apple, сервіс iCloud Private Relay, який входить до підписки iCloud+, має приховувати IP-адресу користувача, шифрувати DNS-запити та маршрутизувати трафік через два незалежні ретранслятори. Це потрібно для того, щоб жодна сторона, включно з Apple, не могла одночасно визначити особу користувача та сайти, які він відвідує. Нове дослідження показує, що через особливості роботи WebKit цей механізм у деяких випадках може не забезпечувати заявлений рівень захисту.

Підписатися
Сповістити про
0 Коментарі
Найстаріші
Найновіше Найбільше голосів
Знайшли помилку?
Якщо ви знайшли помилку, зробіть скріншот і надішліть його боту.