Apple、iCloud Private Relayの脆弱性で集団訴訟に直面

安全研究者は先週、AppleのiCloud Private Relay機能における脆弱性を明らかにしました。この機能は、ユーザーのIPアドレスが訪問するウェブサイトに取得されないように保護することを目的としていますが、脆弱性のために機能しないことが頻繁にあります。Appleの製品やサービスに問題が発生するたびに集団訴訟が起こりますが、今回も例外ではありません。

iCloud Private Relayとは何ですか?以前に説明したように、iCloud Private Relayは完全に仮想プライベートネットワーク(VPN)と同じではありませんが、Safariブラウザを使用する際に、ユーザーのネットワーク使用状況が追跡されないようにするための類似のプライバシー機能を果たすことを目的としています。Appleはこの機能について次のように説明しています:ユーザーのIPアドレスは、ネットワークサービスプロバイダーとAppleが運営する最初の中継に対しては可視です。ユーザーのDNS記録は暗号化されているため、両者はユーザーがアクセスしようとしているウェブサイトのアドレスを見ることができません。

第二の中継は第三者のコンテンツプロバイダーによって運営され、一時的なIPアドレスを生成し、ユーザーが要求したウェブサイト名を復号化し、ユーザーをそのウェブサイトに接続します。言い換えれば、ユーザーのインターネットサービスプロバイダーは、ユーザーがAppleのサーバーにアクセスしていることしか見ることができず、ユーザーが訪問するウェブサイトは、そのサーバーによって生成されたIPアドレスしか見ることができません。

Apple iCloud Private Relay機能に脆弱性があり、ユーザーのIPアドレスが露出

脆弱性とは何ですか?安全研究者は、パスワード認証をサポートする任意のウェブサイトがユーザーの真のIPアドレスを見ることができることを発見しました。パスワード認証の動作方式により、ユーザーのデバイスはブラウザの外でネットワークリクエストを発信します。したがって、このリクエストは実質的にPrivate Relayをバイパスし、ユーザーの真のIPアドレスを露出させます。ユーザーにとっては、単にウェブサイトと正常にやり取りしているように見えます。さらに悪いことに、ウェブサイトが実際にパスワード認証をサポートしているかどうかは重要ではありません。単にその機能をサポートしているふりをするだけで、ユーザーのIPアドレスが明らかになります。

集団訴訟が提起されました。Clarkson Law Firmによって提起された集団訴訟は、Appleに対して虚偽の広告、誤解を招く表現、詐欺を訴えています。この法律事務所は、以前にSiri AIの遅延問題を解決するために2.5億ドルの和解金を獲得したことがあります。同法律事務所のTim Giordanoパートナーは、同社がこれは消費者の信頼に対する大きな裏切りであると考えていると述べています。「Appleは、ユーザーのプライバシーを保護するという約束をもとにブランドを築いてきました。その時、他の企業はそのようなことをしていませんでした。AppleのiCloudユーザーにとって、長年にわたり追加料金を支払っていたにもかかわらず、適切な保護を受けられず、Appleが警告していた追跡、分析、ターゲット広告にさらされていることを知ることは、消費者の信頼と法律に対する大きな違反であり、裏切りです。

」私たちはAppleにコメントを求めており、応答に基づいて更新を行います。

Nakumura
Nakumura
関連サイト:中文版 / TechRitualThe Base Principle