安全研究者は先週、AppleのiCloud Private Relay機能における脆弱性を明らかにしました。この機能はユーザーのIPアドレスが訪問するウェブサイトに取得されないように保護することを目的としていますが、脆弱性のためにこの機能はしばしば機能しません。Appleの製品やサービスに問題が発生するたびに集団訴訟が起こりますが、今回も例外ではありません。
iCloud Private Relayとは何ですか?以前に説明したように、iCloud Private Relayは完全に仮想プライベートネットワーク(VPN)と同じではありませんが、Safariブラウザを使用する際に、ユーザーのネットワーク使用が追跡されないようにするための類似のプライバシー機能を果たすことを目的としています。Appleはこの機能について次のように説明しています:ユーザーのIPアドレスはネットワークサービスプロバイダーとAppleが運営する最初の中継に対しては可視ですが、ユーザーのDNS記録は暗号化されているため、両者はユーザーがアクセスしようとしているウェブサイトのアドレスを見ることができません。
第二の中継は第三者のコンテンツプロバイダーによって運営され、一時的なIPアドレスを生成し、ユーザーが要求したウェブサイト名を解読し、ユーザーをそのウェブサイトに接続します。言い換えれば、ユーザーのインターネットサービスプロバイダーは、ユーザーがAppleのサーバーにアクセスしていることしか見ることができず、ユーザーが訪問しているウェブサイトはそのサーバーによって生成されたIPアドレスしか見ることができません。
AppleのiCloud Private Relay機能に脆弱性があり、ユーザーのIPアドレスが露出
脆弱性とは何ですか?安全研究者は、パスワード認証をサポートする任意のウェブサイトがユーザーの真のIPアドレスを見ることができることを発見しました。パスワード認証の動作方式により、ユーザーのデバイスはブラウザの外でネットワークリクエストを発信します。したがって、このリクエストは実質的にPrivate Relayを回避し、ユーザーの真のIPアドレスを露出させます。ユーザーにとっては、彼らが単にウェブサイトと正常に対話しているように見えます。さらに悪いことに、ウェブサイトが実際にパスワード認証をサポートしているかどうかは重要ではありません。単にその機能をサポートしているふりをするだけで、ユーザーのIPアドレスが明らかになります。
集団訴訟が提起されました。Clarkson Law Firmによって提起された集団訴訟は、Appleに対して虚偽の広告、誤解を招く表現、詐欺を訴えています。この法律事務所は以前、Siri AIの遅延導入に関する問題を解決するために2.5億ドルの和解金を得たことがあります。この法律事務所のTim Giordanoパートナーは、同社がこれを消費者の信頼に対する大きな裏切りと見なしていると述べています。「Appleはその全ブランドをユーザーのプライバシーを保護するという約束に基づいて築いてきました。他のどの会社もそれを行っていなかった時に。AppleのiCloudユーザーにとって、何年も追加料金を支払っていたにもかかわらず、適切な保護を受けられず、Appleが警告していた追跡、分析、ターゲティング広告にさらされていることを知ることは、消費者の信頼と法律に対する大きな違反であり、裏切りです。
”私たちはAppleにコメントを求めており、何らかの回答に基づいて更新を行う予定です。

