Apple столкнулась с коллективным иском из-за «мошенничества» в связи с уязвимостью в iCloud Private Relay

Специалисты по безопасности на прошлой неделе сообщили об уязвимости в функции iCloud Private Relay от Apple. Хотя эта функция должна защищать ваш IP-адрес от посещаемых веб-сайтов, из-за уязвимости она часто не справляется с этой задачей.

Каждый раз, когда с продуктом или сервисом Apple возникают проблемы, обязательно следует коллективный иск, и этот случай не стал исключением…

Что такое iCloud Private Relay?

Как мы объясняли ранее, iCloud Private Relay — это не совсем VPN, однако функция призвана выполнять схожую задачу в сфере конфиденциальности, предотвращая отслеживание вашей активности в сети при использовании браузера Safari. Вот как эту функцию описывает сама Apple:

  • Ваш IP-адрес виден вашему сетевому провайдеру и первому ретранслятору, которым управляет Apple. Ваши DNS-запросы зашифрованы, поэтому ни одна из сторон не может увидеть адрес сайта, который вы пытаетесь посетить.
  • Второй ретранслятор, управляемый сторонним контент-провайдером, генерирует временный IP-адрес, расшифровывает название запрашиваемого вами сайта и устанавливает соединение с ним.

Иными словами, ваш интернет-провайдер видит лишь то, что вы обращаетесь к серверу Apple, а посещаемый вами сайт видит только IP-адрес, сгенерированный этим сервером.

В чем заключается уязвимость?

Исследователи безопасности выяснили, что любой веб-сайт, поддерживающий ключи входа (passkeys), может увидеть ваш реальный IP-адрес.

Из-за особенностей работы ключей входа устройство пользователя отправляет веб-запрос в обход самого браузера. Это означает, что такой запрос фактически минует Private Relay и раскрывает настоящий IP-адрес пользователя, даже если ему кажется, что он просто взаимодействует с сайтом обычным образом.

Более того, не имеет значения, поддерживает ли сайт ключи входа на самом деле: даже простая имитация их поддержки приведет к раскрытию вашего IP-адреса.

Коллективный иск

Коллективный иск, обвиняющий Apple в ложной рекламе, введении в заблуждение и мошенничестве, был подан юридической фирмой Clarkson Law Firm — теми же адвокатами, которые ранее добились мирового соглашения на сумму $250 млн в связи с задержкой запуска Siri AI.

[Apple] знала или должна была знать, что оспариваемые заявления были ложными, вводящими в заблуждение, обманными и незаконными в момент, когда Ответчик производил, продавал, рекламировал, маркировал и реализовывал подписки [iCloud+].

Тим Джордано, партнер в Clarkson, заявил нам, что фирма считает это «возмутительным предательством доверия потребителей».

«Apple построила весь свой бренд на обещании защищать конфиденциальность своих пользователей, когда никакая другая компания этого не делала. Узнать теперь пользователям iCloud от Apple, что в течение многих лет они переплачивали компании за защиту, которая банально не работала и подвергала их тому самому отслеживанию, профилированию и таргетингу, от которых Apple их предостерегала, — это вопиющее нарушение и предательство потребительского доверия и закона».

Мы обратились в Apple за комментариями и обновим материал, если поступит ответ.