Saltar al contenido
Beveiligingsnieuws

iCloud Private Relay: WebKit leaks reales IPs

iCloud Private Relay

Un equipo de investigadores de seguridad ha publicado hallazgos que ponen en duda una promesa clave de la privacidad al navegar: iCloud Private Relay. Su análisis indica que, bajo ciertas condiciones, el navegador basado en WebKit puede filtrar la dirección IP real del dispositivo del usuario, incluso cuando la función de iCloud+ está activada.

La noticia es especialmente relevante para quienes usan Safari en iPhone y iPad, pero también afecta a otros navegadores en esos sistemas, ya que dependen del motor WebKit. A continuación explicamos qué se descubrió, por qué ocurre y qué opciones existen para reducir el riesgo.

Qué hace iCloud Private Relay y por qué importa

iCloud Private Relay, incorporado con iOS 15, busca proteger la privacidad del tráfico web del usuario mediante una arquitectura de doble salto. La idea es que el origen y el destino de las solicitudes no puedan ser determinados por un único tercero, ni siquiera por Apple.

En términos prácticos, Safari y otros navegadores en iOS/iPadOS enrutan el tráfico a través de relés para que la navegación no revele de forma directa dónde está el usuario ni qué sitios visita. Está disponible como parte de la suscripción iCloud+.

El problema: funciones de WebKit que evaden el proxy

Según los investigadores Talal Haj Bakry y Tommy Mysk, el origen del problema está en tres características de WebKit que, en determinadas circunstancias, evaden la ruta proxy configurada. Esto permite que el tráfico termine enviándose de forma directa desde el dispositivo, revelando así su red real.

De forma directa, el reporte señala que los mismos mecanismos que provocan estas fugas también afectan a iCloud Private Relay. Y el alcance no se limita a iOS/iPadOS: el estudio indica que el fenómeno también puede darse en macOS y en cualquier navegador basado en WebKit que confíe en las APIs de configuración de proxy de WebKit.

Las tres vías de filtración que describen los investigadores

El equipo identifica tres componentes concretos capaces de sacar la IP del usuario del camino “protegido” por el proxy. En todos los casos, la consecuencia es similar: se filtra la dirección IP real del dispositivo.

1) DNS prefetching: consultas fuera de la ruta del proxy

La primera vía es el DNS prefetching. En lugar de resolver nombres de host a través del mecanismo controlado por el navegador, las consultas DNS se procesan por la vía DNS normal del dispositivo.

El resultado práctico es que la resolución de dominios puede ocurrir fuera del recorrido proxy, mostrando detalles que podrían permitir asociar la sesión a la IP real.

2) WebAuthn Related Origin Requests: validación gestionada desde el dispositivo

La segunda vía se relaciona con WebAuthn Related Origin Requests. Este mecanismo hace que el servicio de credenciales del sistema obtenga un archivo de validación directamente desde el dispositivo.

Como WebAuthn es la tecnología utilizada por las passkeys (claves de acceso), el enfoque del estudio sugiere que una web podría configurar el uso de WebAuthn para provocar estas solicitudes y, así, revelar la IP real del usuario.

3) WebTransport: conexión HTTP/3 directa

El tercer componente es WebTransport. Según el reporte, este mecanismo abre una conexión directa mediante HTTP/3 y, en el proceso, bypass (evita) el proxy configurado.

Cuando se establece esta conexión sin el canal esperado, la IP del dispositivo puede quedar expuesta a la web destino.

¿Qué significa esto para sitios que soportan passkeys?

Los investigadores advierten que cualquier sitio que afirme cumplir el estándar web para WebAuthn podría intentar explotar esta clase de comportamiento. En su explicación, el punto clave es que no se necesita que el usuario tenga activas passkeys para que exista potencial de fuga.

En palabras de Mysk, el sitio tendría que realizar una explotación deliberada para vincular la sesión de navegación con la IP filtrada. Además, remarca que no exige interacción del usuario ni uso explícito de passkeys.

Es decir: el riesgo no se limita a “hacer clic” o a “usar credenciales”, sino a la forma en que la página puede provocar solicitudes desde el contexto que gestiona WebKit.

Cómo comprobar si tu IP real se filtra

Para que el público pueda evaluar el comportamiento, se publicó una página de demostración (PoC) llamada leaks.psylo[.]app. Los investigadores la ofrecen como herramienta para verificar si la IP real puede filtrarse incluso cuando Private Relay está activo.

En el material de referencia, se menciona una sección enfocada en “HTTPS Traffic”, que muestra el tráfico de red habitual generado al conectar con un sitio. Otra sección, “Possible IP leaks”, pretende reflejar cómo el dispositivo podría estar filtrando la IP fuera de la ruta del proxy.

Los investigadores usan el término “possible” (posible) porque no todos los navegadores presentan el mismo comportamiento. Por ejemplo, indican que Chrome de escritorio no estaría afectado en el escenario descrito.

Mitigaciones: VPN y limitaciones del alcance

Además de depender del navegador y del entorno, el reporte señala que las fugas pueden reducirse cuando el usuario está conectado a una VPN. En ese caso, el tráfico visible hacia los destinos podría terminar enrumbado a través del túnel de la VPN, disminuyendo la utilidad de la IP real del dispositivo para un tercero.

La mitigación no elimina el hecho de que el comportamiento exista en WebKit, pero sí puede ayudar a reducir la exposición efectiva ante sitios que intenten aprovecharlo.

Antecedentes de problemas de privacidad en Private Relay

Este hallazgo no sería el primero vinculado a iCloud Private Relay. Poco después de su lanzamiento en 2021, FingerprintJS destacó otra posibilidad relacionada con mecanismos basados en WebRTC que podrían filtrar la IP real del cliente.

La referencia también menciona que el momento del informe llega poco después de que Cupertino abordara otra vulnerabilidad en el servicio Hide My Email, relacionada con la exposición de direcciones de correo en ciertas condiciones, lo que afectaba a las garantías de privacidad del servicio.

Estado de la investigación y respuesta de Apple

De acuerdo con el reporte, Apple no respondió de inmediato a una solicitud de comentarios. Sin embargo, la empresa habría indicado a 404 Media que está investigando el informe presentado por los investigadores.

Por el momento, la mejor recomendación práctica para usuarios es evaluar el riesgo en su configuración concreta, entender que el comportamiento depende del motor WebKit y del tipo de conexiones que el navegador puede establecer.

Conclusión: privacidad con matices en WebKit

El estudio sostiene que iCloud Private Relay puede verse afectado por tres funciones de WebKit —DNS prefetching, WebAuthn Related Origin Requests y WebTransport— capaces de evadir el proxy y filtrar la IP real del dispositivo. Aunque el impacto depende del navegador, el entorno y el uso de mitigaciones como una VPN, el mensaje es claro: la privacidad al navegar tiene matices técnicos.

Si quieres mantener el control, revisa tu configuración, considera el uso de una VPN y prueba con el PoC mencionado para entender cómo se comporta tu entorno. Mientras Apple analiza el reporte, estos hallazgos invitan a la cautela al evaluar promesas de anonimato “de extremo a extremo”.

Fuente: https://thehackernews.com/2026/08/webkit-proxy-bypasses-can-expose-real.html