
07 ago Falha no expõe IP real de usuários de navegadores no iOS e macOS
Uma falha de segurança no motor de navegação WebKit permite que sites identifiquem o endereço IP real dos usuários, mesmo quando utilizam ferramentas de proteção de privacidade – como o iCloud Private Relay. O recurso é utilizado por padrão pelo Safari e por todos os outros navegadores no iOS e no sistema operacional macOS. A descoberta foi divulgada em um relatório publicado pelos pesquisadores Talal Haj Bakry e Tommy Mysk.
Os especialistas em segurança digital identificaram que três recursos internos do WebKit ignoram as rotas de privacidade configuradas. O vazamento de dados ocorre por meio do pré-carregamento de DNS, de solicitações de origem ligadas ao sistema de chaves e de conexões diretas de rede.
Em artigo, Mysk explicou que a natureza do problema permite que sites maliciosos obtenham a localização real do usuário de forma silenciosa e deliberada. O pesquisador afirmou que “qualquer site pode configurar o WebAuthn de uma maneira que faça o WebKit revelar o IP real do navegador, ignorando tanto as configurações de proxy quanto o iCloud Private Relay no Safari”.
O especialista ressaltou ainda que o site precisa explorar a falha de maneira específica para associar a sessão de navegação atual do usuário ao IP vazado, sendo que esse processo não exige nenhuma interação do internauta ou a utilização de chaves de acesso para ser bem-sucedido.
Como funciona a falha nos recursos de navegação
No caso do pré-carregamento de DNS, a página utiliza tags específicas para fazer com que o navegador resolva endereços de sites a partir do caminho de DNS convencional do dispositivo.
Já o WebAuthn faz com que o serviço de credenciais do sistema operacional busque um arquivo de validação diretamente do dispositivo, contornando o filtro do proxy.
Por fim, o WebTransport abre uma conexão direta utilizando o padrão HTTP/3, que também ignora qualquer configuração de proxy estabelecida pelo navegador.
Embora o problema afete navegadores baseados em WebKit em dispositivos móveis e computadores Mac, os analistas observaram que o uso de VPNs não é afetado por essas vulnerabilidades específicas. Elas conseguem blindar a conexão porque encapsulam todo o tráfego da rede no nível do sistema.
Após a divulgação do estudo, a Apple informou, ao portal 404 Media, que já “está investigando o relatório”, porém ainda não divulgou uma correção oficial para o problema. Para que os usuários possam verificar se seus dispositivos estão expondo o IP real, os autores do artigo disponibilizaram uma ferramenta de teste na página oficial da pesquisa.
Por falar em falhas na segurança digital, um ataque ao npm afetou um ecossistema de código aberto e bilhões de instalações. Siga o TecMundo no X, Instagram, Facebook e YouTube e assine a nossa newsletter para receber as principais notícias e análises diretamente no seu e-mail.