Investigadores de seguridad han identificado múltiples comportamientos en Apple el motor de navegador WebKit que pueden revelar la dirección IP real de un usuario incluso cuando el tráfico se enruta a través de servicios proxy centrados en la privacidad. Los hallazgos sugieren que ciertas funciones del navegador podrían saltarse proxies configurados, lo que podría socavar el anonimato para quienes dependen de herramientas como iCloud Private Relay o navegadores de privacidad basados en proxys.

 

 

La investigación fue realizada por Talal Haj Bakry and Tommy Mysk , los desarrolladores detrás de Mysk, una empresa centrada en software de privacidad para Apple plataformas. Según su informe, comenzaron a investigar después de que los usuarios de su propio navegador orientado a la privacidad, Psylo, informaran de solicitudes DNS inesperadas que parecían eludir la configuración del proxy de la aplicación.

Su análisis identificó tres componentes WebKit separados que pueden comunicarse directamente a través de internet en lugar de seguir la ruta proxy configurada por el navegador. Como resultado, los sitios web o observadores de la red pueden determinar la dirección IP real de un visitante bajo ciertas circunstancias.

Un problema implica la prelectura de DNS, una función de rendimiento que resuelve nombres de dominio antes de que un usuario visite realmente los recursos vinculados. Los investigadores descubrieron que estas búsquedas pueden usar la configuración DNS estándar del dispositivo en lugar del proxy, lo que podría exponer información sobre la red del usuario.

El segundo comportamiento afecta a las Solicitudes de Origen Relacionadas con WebAuthn, un mecanismo diseñado para soportar la autenticación por clave de acceso en sitios web relacionados. Según los investigadores, estas solicitudes provienen del Apple servicio de gestión de credenciales de , en lugar del propio navegador, lo que les permite saltarse la configuración del proxy. Advierten que un sitio web especialmente diseñado podría explotar este comportamiento para activar solicitudes que revelen la dirección IP real del visitante.

El tercer problema concierne a WebTransport, un protocolo de comunicación moderno soportado por recientes versiones de WebKit. Los investigadores afirman que las conexiones WebTransport pueden establecer sesiones HTTP/3 directas que ignoran las rutas proxy configuradas, exponiendo de nuevo la dirección de red del dispositivo de origen. Señalaron que los navegadores con WebTransport desactivado, incluidas algunas implementaciones basadas en Tor, no se ven afectados por este comportamiento específico.

Los hallazgos tienen implicaciones más amplias porque todos los navegadores disponibles en iOS están obligados a utilizar Apple el motor de renderizado WebKit de . Como resultado, los desarrolladores no pueden reemplazar el comportamiento de red subyacente por un motor de navegador alternativo, lo que significa que los problemas observados pueden afectar a varios navegadores diseñados para Apple la plataforma móvil de ‘.

Los investigadores también informaron que Apple ‘iCloud Private Relay puede verse afectado porque las solicitudes identificadas pueden ocurrir fuera del mecanismo proxy destinado a ocultar las direcciones IP de los usuarios. Private Relay está diseñado para mejorar la privacidad cifrando el tráfico DNS y enrutando las solicitudes de internet a través de servidores relés separados, de modo que ni Apple los sitios web reciban una imagen completa de la actividad de navegación del usuario. Si ciertas solicitudes se saltan ese proceso de enrutamiento, las protecciones de privacidad previstas pueden no aplicarse en esos casos.

Para reducir el riesgo, el equipo Mysk actualizó su navegador Psylo desactivando por defecto la prelectura DNS, WebTransport y WebAuthn. Los desarrolladores dijeron que estos cambios eliminan las filtraciones observadas, aunque algunas funcionalidades del navegador podrían reducirse. Los usuarios que necesiten las funciones afectadas pueden activarlas individualmente si es necesario.

Los investigadores también han compartido sus hallazgos con el Proyecto Tor y los desarrolladores de Onion Browser, quienes se espera que evalúen si mitigaciones similares son apropiadas para su software. En el momento de la publicación del informe, Apple no había respondido públicamente a los hallazgos.

Deja un comentario