Σοβαρή αποκάλυψη: Ερευνητές ασφαλείας ανακάλυψαν τρία σφάλματα στην μηχανή WebKit της Apple που επιτρέπουν σε ιστοσελίδες να παρακάμπτουν το iCloud Private Relay και να αποκαλύπτουν την πραγματική διεύθυνση IP των χρηστών. Το πρόβλημα δημοσιοποιήθηκε στις 4 Αυγούστου 2026 από τους ερευνητές Tommy Mysk και Talal Haj Bakry, και επαληθεύτηκε από το 404 Media και το TechCrunch. Επηρεάζει όλους τους συνδρομητές iCloud+ που εμπιστεύονται την υπηρεσία για την ιδιωτικότητά τους στο Safari. Η Apple έχει ενημερωθεί, χαρακτήρισε το ζήτημα «σοβαρό», αλλά δεν έχει προσδιορίσει χρονοδιάγραμμα για επιδιόρθωση. Η τεχνική ομάδα του SecNews εξηγεί τι ακριβώς συμβαίνει, ποιοι κινδυνεύουν και πώς να προστατευτείτε.
Δείτε επίσης: Ισχυρό χτύπημα Ransomware σε Σιθωνία Χαλκιδικής και Λιμενικό Ταμείο

Τι είναι το iCloud Private Relay
Το iCloud Private Relay είναι υπηρεσία της Apple που περιλαμβάνεται στις συνδρομές iCloud+ και έχει σχεδιαστεί να προστατεύει την ιδιωτικότητα των χρηστών όταν περιηγούνται με το Safari. Δρομολογεί την κίνηση μέσω δύο διαδοχικών διακομιστών αναμετάδοσης (relay servers): ο πρώτος βλέπει την διεύθυνση IP του χρήστη αλλά όχι τους ιστότοπους που επισκέπτεται, ενώ ο δεύτερος βλέπει τους ιστότοπους αλλά όχι την διεύθυνση IP. Ο στόχος: κανένα μέρος, ούτε καν η Apple, να μη μπορεί να συνδέσει ταυτόχρονα την ταυτότητα του χρήστη με την περιήγησή του.
Η υπηρεσία δεν είναι VPN. Καλύπτει αποκλειστικά την κίνηση του Safari και ορισμένα αιτήματα εφαρμογών, όχι ολόκληρη την κίνηση της συσκευής. Αυτή η διαφορά είναι κρίσιμη για την κατανόηση της νέας ευπάθειας.

Τρεις αδυναμίες WebKit που παρακάμπτουν το Private Relay
Οι ερευνητές εντόπισαν τρία διακριτά σφάλματα στην μηχανή WebKit, τα οποία στέλνουν κίνηση απευθείας από τη συσκευή του χρήστη, παρακάμπτοντας τη ρύθμιση διακομιστή μεσολάβησης (proxy) που έχει ορίσει το πρόγραμμα περιήγησης:
- WebAuthn Related Origin Requests: Όταν μία ιστοσελίδα υποβάλλει αίτημα passkey (κωδικού πρόσβασης νέας γενιάς), η υπηρεσία διαχείρισης διαπιστευτηρίων του λειτουργικού συστήματος στέλνει το αίτημα απευθείας, όχι μέσω του Safari. Το Private Relay δεν βλέπει καν αυτό το αίτημα, και ο διακομιστής προορισμού μαθαίνει την πραγματική διεύθυνση IP της συσκευής. Το πρόβλημα υπάρχει από το iOS 18.0.
- DNS Prefetching: Το WebKit αναλύει προληπτικά ονόματα τομέων μέσω της κανονικής διαδρομής DNS της συσκευής, αποκαλύπτοντας τους πραγματικούς διακομιστές DNS του χρήστη. Το πρόβλημα υπάρχει από το iOS 26.0.
- WebTransport: Ανοίγει απευθείας σύνδεση HTTP/3 από τη συσκευή, χωρίς να χρησιμοποιεί το proxy. Ο διακομιστής βλέπει την πραγματική διεύθυνση IP. Το πρόβλημα υπάρχει από το iOS 26.4.
Το πιο ανησυχητικό εύρημα αφορά τα passkeys: μία κακόβουλη ιστοσελίδα μπορεί να αποκαλύψει την διεύθυνση IP του χρήστη χωρίς καμία αλληλεπίδραση, χωρίς να εμφανιστεί κάποιο μήνυμα, χωρίς την παραμικρή ένδειξη. Αρκεί ο ιστότοπος να δηλώνει ότι υποστηρίζει passkeys — δεν χρειάζεται καν να έχει πραγματική υλοποίηση.

Ποιους χρήστες επηρεάζει
- Όλοι οι συνδρομητές iCloud+ που έχουν ενεργοποιήσει το Private Relay
- Κάθε πρόγραμμα περιήγησης iOS, καθώς η Apple υποχρεώνει όλα τα προγράμματα περιήγησης του iOS να χρησιμοποιούν WebKit
- Χρήστες OnionBrowser για iOS, που βασίζονται στην ίδια μηχανή
- Χρήστες Psylo (η επίσημη ενημέρωση 1.3.1 έχει διορθώσει το ζήτημα μέσα στην εφαρμογή)
Ο επίσημος Tor Browser του Tor Project δεν επηρεάζεται με τον ίδιο τρόπο, καθώς λειτουργεί εκτός του WebKit οικοσυστήματος. Οι εμπορικές υπηρεσίες VPN δεν επηρεάζονται, επειδή δρομολογούν ολόκληρη την κίνηση της συσκευής σε επίπεδο λειτουργικού συστήματος.
Χρήσιμο επίσης: Περιστατικό AISI: AI δημιούργησε ψεύτικες ταυτότητες GitHub
Η στάση της Apple
Σύμφωνα με τη δήλωση των ερευνητών προς το 404 Media, η Apple ενημερώθηκε εγκαίρως. Ο Tommy Mysk ανέφερε: Τους ενημερώσαμε ήδη· είπαν ότι το ζήτημα είναι σοβαρό, αλλά μας επέτρεψαν να το αποκαλύψουμε. Δεν έδωσαν χρονοδιάγραμμα για την επιδιόρθωση. Η Apple επιβεβαίωσε στους δημοσιογράφους του TechCrunch ότι το ζήτημα βρίσκεται υπό διερεύνηση.
Η αντίδραση έχει σχολιαστεί ως αργή, ειδικά αν ληφθεί υπόψη πως τον προηγούμενο μήνα το 404 Media είχε αποκαλύψει άλλο σφάλμα στην υπηρεσία Hide My Email, το οποίο εξέθετε τις πραγματικές διευθύνσεις email των χρηστών. Η Apple γνώριζε εκείνο το ζήτημα πάνω από ένα έτος πριν το διορθώσει.
Πώς να προστατέψετε την διεύθυνση IP σας
Μέχρι η Apple να κυκλοφορήσει την διόρθωση, οι χρήστες που θέλουν πραγματική προστασία της IP τους πρέπει να πάρουν επιπλέον μέτρα:
- Χρήση VPN σε επίπεδο συσκευής: Αξιόπιστες υπηρεσίες όπως Mullvad, ProtonVPN ή NordVPN καλύπτουν ολόκληρη την κίνηση της συσκευής, όχι μόνο του Safari. Είναι το μοναδικό εργαλείο που πραγματικά κρύβει την διεύθυνση IP σε όλα τα σενάρια.
- Δοκιμαστική ιστοσελίδα ελέγχου: Οι ερευνητές δημιούργησαν σελίδα στο leaks.psylo.app όπου μπορείτε να ελέγξετε αν διαρρέει η πραγματική IP σας παρότι έχετε Private Relay ενεργό.
- Απενεργοποίηση Passkeys σε ευαίσθητη περιήγηση: Αν χρησιμοποιείτε passkeys, να είστε ενήμεροι ότι κάθε ιστότοπος με WebAuthn μπορεί να δει την πραγματική σας IP. Για περιηγήσεις υψηλής ιδιωτικότητας, εξετάστε την προσωρινή απενεργοποίηση της λειτουργίας.
- Ενημερώσεις ασφαλείας: Εγκαταστήστε άμεσα κάθε ενημέρωση iOS που θα κυκλοφορήσει η Apple. Η μηχανή WebKit ενημερώνεται συχνά και ως μέρος των ενημερώσεις ασφαλείας παρασκηνίου (background security improvements).
- Εναλλακτικοί περιηγητές: Ο Tor Browser του Tor Project παραμένει η ασφαλέστερη επιλογή για ιδιαίτερα ευαίσθητη περιήγηση.
- Ρεαλιστικές προσδοκίες: Θυμηθείτε ότι το Private Relay δεν ήταν ποτέ VPN. Η Apple ουδέποτε ισχυρίστηκε πλήρη προστασία σε επίπεδο συσκευής. Ήταν πάντα ένα ελαφρύ επίπεδο ιδιωτικότητας για την περιήγηση με Safari.

Η αποκάλυψη δεν σημαίνει ότι πρέπει να απενεργοποιήσετε το Private Relay. Παρέχει ακόμα προστασία σε πολλές περιπτώσεις. Ωστόσο, αν η πραγματική σας IP είναι ζωτικής σημασίας (π.χ. δημοσιογράφοι σε ευαίσθητες περιοχές, ακτιβιστές, χρήστες υπό γεωγραφικούς περιορισμούς), δεν πρέπει να βασίζεστε αποκλειστικά σε αυτή την υπηρεσία. Η συντακτική ομάδα του SecNews θα ενημερώσει τους αναγνώστες μόλις η Apple κυκλοφορήσει επίσημη διόρθωση. Πηγές: Mysk Blog, TechCrunch, MacRumors.
