Wie op een iPhone betaalt voor iCloud+ en aanneemt dat websites zijn locatie niet kunnen achterhalen, komt helaas bedrogen uit. Beveiligingsonderzoekers tonen aan dat het echte IP-adres van abonnees alsnog zichtbaar wordt.
Het draait om Private Relay, een betaalde functie die surfverkeer in Safari via twee tussenstations leidt zodat niemand kan zien waar een bezoeker vandaan komt. Die belofte blijkt in de praktijk zo lek als een mandje.
De oorzaak zit dieper dan Safari alleen, namelijk in WebKit, de browsermotor die Apple verplicht stelt voor elke browser op iPhone en iPad. Ook Chrome, Firefox, Edge en Brave op iOS zijn kwetsbaar.
Drie onderdelen van die motor sturen verkeer buiten de ingestelde proxy om. Het gaat om DNS prefetching, om WebAuthn Related Origin Requests en om WebTransport, waarbij elk onderdeel het thuisnetwerk van de gebruiker prijsgeeft.
Passkeys vormen het grootste risico
WebAuthn is de standaard achter passkeys, de inlogmethode die wachtwoorden moet vervangen. Omdat de sleutel op het apparaat zelf staat en niet in de browser, verstuurt het besturingssysteem een controleverzoek dat de beschermde route volledig overslaat. De ontvangende server ziet daardoor gewoon het werkelijke adres van de iPhone.
“In het kort, elke website die passkeys ondersteunt of doet alsof, kan het echte IP-adres van de gebruiker zien ondanks een ingeschakelde iCloud Private Relay,” aldus Talal Haj Bakry en Tommy Mysk, de twee onderzoekers achter de vondst. Een kwaadwillende hoeft alleen een pagina op te zetten die de standaard zogenaamd ondersteunt.
Zichtbaar is er niets, want er verschijnt geen inlogvenster en er volgt geen melding dat het adres is opgevraagd. Mysk liet op X weten dat het duo bewust niet bij Apple aanklopte, omdat “onze eerdere ervaringen met Apple ons leren dat het melden van dit probleem zou leiden tot maandenlange vertragingen, inconsistente communicatie en in sommige gevallen zelfs het volledig ontkennen van de impact van het probleem.” Het Tor Project werd wel ingelicht en noemde de kwestie ernstig, maar gaf geen termijn voor een oplossing. Apple bevestigde onlangs dat de melding wordt onderzocht.
Tekst gaat verder onder de afbeelding.

Wat Nederlandse gebruikers hiervan merken
Voor abonnees in Nederland betekent dit dat de privacy waarvoor zij maandelijks betalen niet waterdicht is. Steeds meer Nederlandse webshops, banken en overheidsdiensten stappen over op passkeys, waardoor het aantal sites dat het adres kan uitlezen snel groeit.
Een IP-adres verraadt bovendien meer dan veel mensen denken, zoals de provider, de regio en vaak de stad waarin iemand zich bevindt. Adverteerders en datahandelaren kunnen die gegevens koppelen aan eerdere bezoeken, waardoor profielen ontstaan die Private Relay juist zou moeten voorkomen. Journalisten, klokkenluiders en activisten lopen daarbij het grootste risico, aangezien hun locatie herleidbaar wordt zonder dat zij er iets van merken.
Tekst gaat verder onder de afbeelding.

Wie de functie gebruikt om een buitenlandse locatie te suggereren, komt eveneens bedrogen uit, al was Private Relay daar nooit voor bedoeld. Nederlandse gebruikers die op vakantie of in het buitenland surfen, kunnen op dezelfde manier worden teruggeleid naar hun werkelijke verbinding.
Zelf controleren kan via een testpagina die de onderzoekers online zetten, waarop bezoekers meteen zien of hun adres uitlekt. Wie werkelijk alle verbindingen wil afschermen, kan beter uitwijken naar een volwaardige VPN, omdat die op systeemniveau werkt en niet alleen binnen de browser.





