Минулого тижня дослідники у сфері кібербезпеки виявили вразливість функції «Приватний вузол» (Private Relay), яку Apple надає підписникам платних тарифів iCloud. Проблеми з продуктами Apple часто стають підставою для колективних позовів, і останній інцидент — не виняток.
Функція «Приватний вузол» — це не повноцінний VPN, але вона призначена для забезпечення конфіденційності схожими методами. Справжню IP-адресу користувача при ввімкненні цієї функції бачать лише провайдер та перший ретранслятор Apple. Другий ретранслятор, який керується стороннім постачальником, генерує підставну IP-адресу, розшифровує ім’я запитуваного сайту та встановлює підключення. Таким чином, провайдер бачить лише звернення користувача до ресурсів Apple, а сайт, на який заходить користувач, бачить лише IP-адресу стороннього постачальника.
Дослідники виявили, що справжню IP-адресу користувача може розкрити будь-який сайт, який підтримує ключі доступу (Passkeys). Через особливість технології ключів доступу пристрій користувача надсилає веб-запити поза браузером, тобто адресу користувача розкривають непомітно для нього самого. Більш того, цей сайт не зобов’язаний навіть підтримувати ключі доступу — достатньо імітації такої підтримки.
Колективний позов через наявність цієї вразливості подала юридична фірма Clarkson. Раніше вона відсудила в Apple $250 млн через затримку випуску оновленого помічника зі штучним інтелектом Siri. «Apple побудувала свій бренд на обіцянці захищати конфіденційність своїх користувачів, і жодна інша компанія цього не робить. Тепер користувачам iCloud стало відомо, що вони роками платили Apple за функцію, яка просто не працювала, наражаючи себе на відстеження, профілювання та таргетинг, від яких Apple їх застерігала. Це обурливе порушення та зрада довіри споживачів і закону», — заявили в Clarkson. Коментарів від Apple поки не надходило.
Подробиці можна знайти на сайті: 3dnews.ru
