iCloud Private Relay : des chercheurs signalent des fuites d’adresse IP réelle

Substack impute la panne d'iCloud Private Relay à la forte baisse des taux d'ouverture des newsletters

La question de la sécurité des données personnelles est plus que jamais d’actualité. Récemment, des chercheurs en sécurité ont mis en lumière une vulnérabilité concernant le service iCloud Private Relay d’Apple. Bien que cette fonction soit conçue pour protéger votre adresse IP réelle, elle pourrait en réalité la dévoiler à certains sites web. Un paradoxe qui interpelle.

Un nouveau problème avec iCloud Private Relay

Ce problème a été détecté par les chercheurs Tommy Mysk et Talal Haj Bakry, qui ont fourni une analyse détaillée sur leur site. Ils soulignent qu’il s’agit d’une faille significative : « Tout site qui supporte ou prétend supporter les passkeys peut voir l’adresse IP réelle de l’utilisateur même avec iCloud Private Relay activé. »

Pour ceux qui ne le savent pas, iCloud Private Relay n’est pas un VPN. En effet, alors qu’un VPN chiffre le trafic de votre appareil, cette fonction ne protège l’adresse IP que pour le navigateur Safari. Les autres applications peuvent donc rester vulnérables.

Selon des experts d’404 Media, cette faille provient de problèmes au sein du moteur WebKit d’Apple et de la manière dont il gère les passkeys. Cette technologie, qui permet de remplacer les noms d’utilisateur et mots de passe par une alternative sécurisée, révèle une faiblesse inattendue.

« En raison de la manière dont fonctionnent les passkeys, un appareil effectue une requête web en dehors du navigateur. Cette requête contourne en réalité Private Relay, ce qui expose l’adresse IP réelle de l’utilisateur, » selon les recherches menées.

La gravité de cette vulnérabilité est accentuée sur iOS, où la plupart des navigateurs doivent recourir au moteur WebKit d’Apple. Cela signifie que même certains navigateurs, comme OnionBrowser, peuvent être touchés, diminuant ainsi l’anonymat promis par le réseau Tor.

« Parce que tous les navigateurs sur iOS doivent utiliser WebKit, nous avons aussi constaté que des problèmes similaires peuvent exposer les adresses IP des utilisateurs de Tor, » rapportent les chercheurs.

Mysk a indiqué avoir signalé cette faille à Apple, qui a qualifié la situation de « grave ». Toutefois, aucun délai n’a été fourni pour un correctif, malgré l’accord de l’entreprise pour que Mysk puisse rendre l’information publique.

Pour vérifier si votre situation est concernée par ce problème, les chercheurs ont mis en place un site dédié. Cette découverte s’ajoute à une récente vulnérabilité affectant la fonction Hide My Email d’Apple, qui permettait à quiconque d’accéder à de véritables adresses email, mais qui a été corrigée le mois dernier.

À suivre

Restez vigilant concernant la sécurité de vos données, et assurez-vous d’être au courant des mises à jour de sécurité proposées par Apple et d’autres entreprises.