Apple Private Relay puede filtrar tu IP real: el fallo en WebKit que investiga Apple

Un fallo en el motor WebKit permite que los sitios web que solicitan passkeys puedan obtener la IP real, eludiendo la protección de iCloud Private Relay. Apple ya ha reconocido el informe y asegura que está investigando la vulnerabilidad.

El servicio estrella de privacidad de Apple, iCloud Private Relay, ha mostrado una grieta preocupante. Un fallo en el motor WebKit de Safari permite que los sitios web obtengan la IP real de los usuarios al tramitar solicitudes de passkeys, saltándose así la protección que enmascara la navegación. Apple ya investiga el incidente.

Claves de la operaciĂłn

  • La vulnerabilidad surge al procesar solicitudes de passkeys en iOS. La peticiĂłn WebAuthn no se canaliza a travĂ©s del tĂşnel de Private Relay, sino que la gestiona directamente el servicio de credenciales del sistema.
  • Apple admite el informe y asegura que investiga el fallo. Los investigadores Tommy Mysk y Talal Haj Bakry reportaron el problema; la compañía ha confirmado que está evaluando sus causas.
  • La privacidad diferencial de Apple entra en el radar regulatorio europeo. La Agencia Española de ProtecciĂłn de Datos y otras autoridades vigilan incidentes que erosionan la confianza en servicios comercializados como baluartes de la privacidad.

El fallo en WebKit que burla a Private Relay

El descubrimiento, detallado por los especialistas Tommy Mysk y Talal Haj Bakry, señala que el mecanismo de autenticación passkey (WebAuthn) abre una puerta lateral en Safari. Cuando un sitio web reclama una credencial sin contraseña, la petición de red no atraviesa la pila estándar del navegador, donde Private Relay aplica su enmascaramiento. En su lugar, un servicio de credenciales a nivel de sistema se encarga de la gestión de esa petición, exponiendo directamente la dirección IP del dispositivo.

La raíz del problema está en la arquitectura de iOS. Apple diseñó el sistema de passkeys para que fuera independiente del navegador, precisamente para ofrecer una experiencia de inicio de sesión más fluida y segura. Sin embargo, ese atajo deja fuera el túnel de privacidad y, con él, la capacidad de ocultar la IP real. Los investigadores comprobaron que incluso los sitios que solo aparentan admitir passkeys pueden desencadenar la filtración.

Publicidad

Apple confirmó a los autores del estudio que está investigando la vulnerabilidad, aunque no ha ofrecido un calendario de corrección ni ha detallado qué versiones de iOS se verían afectadas. La comunidad de seguridad, entre tanto, advierte de que la exposición podría ser aprovechada por redes publicitarias y servicios de rastreo que ya monitorizan el comportamiento del usuario en Internet.

La autenticación sin contraseña es cada vez más común, y este incidente subraya las tensiones entre comodidad y privacidad. La paradoja de los passkeys —solucionar los robos de credenciales creando un nuevo vector de fuga de identidad— obliga a revisar cómo se integran las distintas capas de seguridad del ecosistema Apple.

El túnel de privacidad se rompe justo donde promete ser más sólido: al autenticar al usuario sin contraseña.

El servicio Private Relay, lanzado en 2021 como parte de iCloud+, cifra el tráfico y lo enruta a través de dos retransmisores independientes para que ni siquiera Apple pueda vincular la IP del usuario con los sitios que visita. Que un mecanismo interno como WebAuthn desactive esa protección sin que el usuario lo sepa supone un fallo de diseño tan sutil como grave.

Passkeys: la puerta falsa en la privacidad de Apple

iCloud Private Relay filtra IP

Los passkeys representan la gran apuesta de la industria por eliminar las contraseñas y reducir el fraude de phishing. Apple, Google y Microsoft impulsan el estándar FIDO, y la adopción ha crecido rápidamente en los últimos dos años. Sin embargo, esta vulnerabilidad demuestra que la integración apresurada de tecnologías de seguridad puede generar efectos colaterales imprevistos.

Desde el punto de vista del usuario, la situación es incómoda: el mismo sistema que promete proteger su identidad frente a los sitios web es el que podría estar delatando su ubicación geográfica real. La confianza que Apple deposita en su discurso de privacidad —eslogan recurrente en sus presentaciones— queda momentáneamente en entredicho, y los competidores, especialmente los proveedores de VPN y navegadores alternativos, no tardarán en recordarlo.

La privacidad como activo: lo que se juega Apple en España

En España, donde el ecosistema iOS goza de una penetración superior al 20% entre los smartphones activos, la privacidad se ha convertido en un argumento de venta diferencial. Miles de usuarios contratan iCloud+ precisamente por funciones como Private Relay, y la Agencia Española de Protección de Datos (AEPD) mantiene una vigilancia creciente sobre las declaraciones comerciales que puedan inducir a error en materia de protección de datos.

Publicidad

El regulador ha sancionado a grandes tecnológicas por prácticas que difuminaban el consentimiento del usuario, y aunque este fallo aún no ha sido explotado de forma masiva, sienta un precedente incómodo. La AEPD podría abrir una investigación si concluye que la funcionalidad de Private Relay no ofrece el nivel de protección prometido, lo que añadiría presión reputacional y, potencialmente, financiera a Apple en el mercado español.

Nuestro análisis contempla que la compañía de Cupertino resolverá el fallo en la próxima actualización de iOS 21, prevista para septiembre, pero la pregunta sigue en el aire: ¿cuántos usuarios habrán navegado con la IP expuesta durante meses sin saberlo? La respuesta determinará no solo el coste reputacional, sino la velocidad con la que los reguladores europeos muevan ficha.