Apple processada por "fraude" no iCloud Private Relay


Pesquisadores de segurança revelaram semana passada uma falha no recurso iCloud Private Relay. O recurso não é exatamente uma VPN, mas prometia ocultar o endereço IP e a atividade de navegação no Safari. Contudo, a Apple agora enfrentará mais uma ação coletiva pois uma vulnerabilidade específica faz com que o serviço frequentemente falhe nessa tarefa.

A ideia do Private Relay é que, ao acessar qualquer site, seu provedor de internet veria apenas que você está acessando um servidor da Apple, e o site que você visita veria apenas um endereço IP temporário gerado pelo serviço. O problema é que pesquisadores de segurança descobriram que qualquer site que suporte passkeys pode ver seu endereço IP real, devido a uma peculiaridade do funcionamento das chaves de acesso (que fazem uma requisição web fora do próprio navegador). 

Tal requisição essencialmente ignora o Private Relay e expõe o endereço IP real do usuário. E não importa se o site realmente suporta esse tipo de senha: fingir que sim já revela o endereço IP.

Por conta disso, mais uma ação coletiva foi iniciada contra a Apple nos Estados Unidos. O escritório de advocacia Clarkson Law Firm acusa a empresa de “propaganda enganosa, deturpação e fraude”. São os mesmos advogados que chegaram àquele acordo de U$ 250 milhões pelo atraso no lançamento da Siri AI.

Segundo declarações do escritório à mídia americana, “A Apple construiu toda a sua marca na promessa de proteger a privacidade dos seus usuários quando nenhuma outra empresa o fizesse. Para os usuários do iCloud, descobrir agora que durante anos pagaram um valor adicional por uma proteção que simplesmente não funcionava (…) é uma violação ultrajante e uma traição à confiança do consumidor e à lei.