דיווח חדש של צוות חוקרי אבטחת המידע Mysk, מצביע על תקלות אבטחה ופרטיות במנוע ה-WebKit של אפל (המשמש את דפדפן Safari ודפדפנים נוספים ב-iOS ו-macOS).

התקלה גורמת למעקף של הגדרות פרוקסי ולחשיפה ישירה של כתובת ה-IP האמיתית ושאילתות ה-DNS של המשתמשים.
הפרצה משפיעה בעיקר על משתמשים המסתמכים על דפדפני פרוקסי ייעודיים (כמו Tor Browser ב-iOS) וכן על מנויי שירות הפרטיות iCloud Private Relay מבית אפל.
כיצד עובד מנגנון הדליפה?
על פי הממצאים של Mysk, שלוש תכונות מובנות במנוע ה-WebKit מבצעות חיבור ישיר לרשת ומתעלמות מהגדרות שרת הפרוקסי שהוגדרו במכשיר:
- DNS Prefetching: טעינה מוקדמת של כתובות DNS לשיפור מהירות הגלישה.
- WebAuthn Related Origin Requests: פניות אימות זהות מול אתרים.
- WebTransport: פרוקול תקשורת מודרני להעברת נתונים בזמן אמת.
בעת הפעלת אחת מהתכונות הללו, התנועה נשלחת ישירות מהמכשיר לרשת האינטרנט במקום לעבור דרך הצינור המוצפן, מה שמוביל לחשיפת כתובת ה-IP ומיקום המשתמש בפני ספקיות האינטרנט והאתרים.
השפעות והמלצות
הגילוי מעמיד בסכנה משתמשים המסתמכים על אנונימיות מוחלטת בעת גלישה ברשת, שכן תשתית הפרוקסי אינה מגינה עליהם באופן מלא בעת ניצול תכונות אלו.
נכון לרגע זה, מפתחי דפדפנים עצמאיים (כדוגמת Psylo) החלו לשחרר עדכונים עוקפים למניעת הדליפה, בעוד הקהילה המקצועית מצפה מאפל להפיץ עדכון אבטחה רשמי למערכות ההפעלה iOS ו-macOS כדי לחסום את הפרצה ברמת המנוע.



