Apple attaqué en justice pour ‘fraude’ sur un défaut d’iCloud Private Relay

Apple faces class action lawsuit for ‘fraud’ over iCloud Private Relay flaw

Récemment, des chercheurs en sécurité ont mis en lumière une vulnérabilité dans la fonctionnalité iCloud Private Relay d’Apple. Présentée comme un moyen de protéger l’adresse IP des utilisateurs lors de leur navigation, cette fonction semble connaître des ratés, maintenant des internautes sur des interrogations quant à leur vie privée en ligne.

Qu’est-ce que l’iCloud Private Relay ?

iCloud Private Relay s’écarte d’un véritable VPN, mais il vise à remplir un rôle similaire en préservant la confidentialité des utilisateurs sur Safari. Apple décrit ce service comme suit :

  • Votre adresse IP est visible par votre fournisseur d’accès et le premier relais, opéré par Apple. En revanche, vos enregistrements DNS sont cryptés, ce qui empêche ces parties de voir le site que vous essayez de visiter.
  • Le second relais, géré par un fournisseur tiers, crée une adresse IP temporaire, déchiffre le nom du site que vous avez demandé, et vous connecte à celui-ci.

Autrement dit, votre fournisseur d’accès ne voit qu’un accès à un serveur Apple, tandis que le site visité n’a accès qu’à une adresse IP fournie par ce même serveur.

Quelle est la vulnérabilité ?

Des chercheurs ont découvert qu’un site web acceptant les passkeys peut voir votre véritable adresse IP. Ce fonctionnement particulier des passkeys permet à un appareil d’effectuer une demande web en dehors du navigateur, contournant ainsi Private Relay.

Si un site prétend supporter les passkeys, il peut révéler votre adresse IP, même sans le faire réellement.

Ce qui accroît l’inquiétude, c’est que peu importe si le site propose réellement cette fonctionnalité : simplement faire semblant suffit pour exposer votre adresse IP.

La poursuite collective en justice

Un cabinet d’avocats, Clarkson Law Firm, a déposé une poursuite collective contre Apple, accusant la marque de publicité trompeuse et de fraude. Ce cabinet a déjà obtenu 250 millions de dollars suite au retard du lancement de Siri AI.

“Apple savait, ou aurait dû savoir, que ce qui était avancé était faux, trompeur et illégal lors de la fabrication et de la vente des abonnements [iCloud+].”

Tim Giordano, associé chez Clarkson, a qualifié cette situation de trahison inacceptable de la confiance des consommateurs. Il souligne combien cette promesse de protection violée est choquante.

“Apple a bâti sa réputation sur la promesse de protéger la vie privée de ses utilisateurs, mais cette faille expose en réalité les consommateurs à la surveillance qu’Apple prétendait combattre.”

Un appel a été lancé à Apple pour obtenir un commentaire, et les informations seront mises à jour dès que possible.