WebKit filtra tu IP real pese a iCloud Private Relay

WebKit filtra tu IP real pese a iCloud Private Relay

Passkeys y dos funciones de WebKit pueden revelar tu IP pese a la Retransmisión privada de iCloud; Apple investiga.

Por Humberto Toledo el 5 de agosto del 2026 a las 7:26 pm PDT

✨︎ Resumen (TL;DR):

  • Apple investiga tres funciones de WebKit que abren conexiones directas y esquivan el proxy de la Retransmisión privada de iCloud.
  • La vía de WebAuthn existe desde iOS 18.0, de septiembre de 2024, y una página que soporte o finja soportar passkeys puede activarla sin que el usuario toque la pantalla.
  • No hay fecha de parche. Las VPN no están afectadas y Psylo corrigió su navegador en la versión 1.3.1.

Apple investiga tres rutas de WebKit que permiten que un sitio obtenga la dirección IP real de una persona aunque tenga activa la Retransmisión privada de iCloud. La vía de WebAuthn, disponible desde iOS 18.0 de septiembre de 2024, puede activarse cuando una página soporte o finja soportar passkeys, sin que el usuario toque la pantalla. Talal Haj Bakry y Tommy Mysk documentaron el problema el 4 de agosto de 2026; 404 Media publicó primero el caso y Apple dijo a ese medio que lo investiga, sin dar una fecha de parche.

La Retransmisión privada de iCloud es un servicio de iCloud+ que envía el tráfico web de Safari y sus consultas DNS por dos relevos independientes, operados por entidades distintas. Así, ningún eslabón ve al mismo tiempo quién eres y qué sitios visitas. La página de soporte de Apple garantiza que “nadie (ni siquiera Apple) pueda saber quién eres ni los sitios que visitas”.

La función no se ofrece gratis por separado: viene incluida en una suscripción iCloud+. Las tres rutas documentadas abren conexiones directas desde el iPhone y dejan fuera al proxy de ese tráfico.

Amazon sube inversión a 220 mil MDD por crisis de chips
Te podría interesar:
Amazon sube inversión a 220 mil MDD por crisis de chips
Primer plano de una manzana roja salpicando en agua sobre un fondo oscuro.
Foto: Kai Henne / Pexels

Tres funciones de WebKit evaden el proxy

Desde iOS 17 y macOS 14 existe la interfaz WKWebsiteDataStore.proxyConfigurations, que permite a un navegador enrutar todo su tráfico por un proxy. Sobre ese cimiento funcionan los navegadores proxy de iPhone. Haj Bakry y Mysk encontraron tres piezas de WebKit que ignoran esa configuración y se conectan directamente a la red del usuario.

  • Prefetch de DNS: Cuando una página incluye la etiqueta que pide resolver un dominio por adelantado, WebKit hace la consulta por la ruta normal del equipo. Un sitio puede sembrar un nombre distinto para cada visitante y ver llegar la consulta a su propio servidor, con el DNS real de quien navega. Esta vía está disponible en iPhone desde iOS 26.0, de septiembre de 2025.
  • Related Origin Requests de WebAuthn: Es la pieza que permite usar una misma llave de acceso en varios dominios de una organización. Para validarla, el servicio de credenciales del sistema operativo descarga un archivo directamente, sin pasar por la pila de red del navegador ni enterarse del proxy. Está disponible desde iOS 18.0, de septiembre de 2024.
  • WebTransport es una función de WebKit que abre una conexión QUIC de baja latencia. La llamada sale del dispositivo con parámetros propios de WebKit, que el proxy de la sesión nunca recibe. Llegó al público con iOS 26.4, en marzo de 2026.

Una página puede activar la fuga sin avisar

Montar el ataque no exige gran cosa. Cualquiera puede levantar un sitio que invoque WebAuthn. No aparece la ventana de la llave de acceso ni un aviso, y tampoco queda una señal visible de que la IP acaba de salir del proxy. La petición ocurre sin que el usuario toque la pantalla.

Mysk lo resumió así a 404 Media: “cualquier sitio web que soporte, o finja soportar, passkeys puede ver la dirección IP real del usuario a pesar de tener activada la Retransmisión privada de iCloud”.

La documentación de Apple explica que la dirección IP y los registros DNS sirven para determinar la identidad de una persona y construir un perfil con su ubicación y su historial de navegación. Ese es el riesgo que la Retransmisión privada dice evitar.

La vía de WebAuthn lleva 23 meses expuesta

La pieza de WebAuthn está en los iPhone desde iOS 18.0, de septiembre de 2024. Cuando Haj Bakry y Mysk la documentaron el 4 de agosto de 2026, llevaba unos 23 meses disponible.

Nadie ha publicado un recuento de sitios que hayan aprovechado la vía. 404 Media señaló que muchas páginas pudieron recolectar esas direcciones sin proponérselo, como un subproducto normal de ofrecer inicio de sesión con llaves de acceso.

La regla de la App Store obliga a todos los navegadores de iOS a usar WebKit. Eso arrastra a los navegadores que enrutan por proxy, entre ellos Onion Browser, que conecta con la red Tor desde el iPhone, y Psylo, el navegador de los propios investigadores. El problema no alcanza al Tor Browser oficial del Tor Project.

Los investigadores publicaron antes de avisar a Apple

Mysk explicó en X que decidieron no reportar el fallo a Apple porque, según su experiencia previa con la compañía, hacerlo habría implicado “meses de retrasos, comunicación inconsistente” y, en algunos casos, una negación completa del impacto.

Antes de publicar, los investigadores avisaron al Tor Project y a los desarrolladores de Onion Browser. Mike Tigas, creador de esa app, dijo a 404 Media que dos de las tres fugas dependen por completo de cómo funcionan iOS y WebKit, y que la solución está “solo en manos de Apple”.

La tercera no afecta a la aplicación con su configuración por defecto. En su nivel de seguridad “Silver”, Onion Browser activa el modo de aislamiento de WebKit, apaga WebTransport y neutraliza esa vía.

Qué cubre la Retransmisión privada

Las VPN no están afectadas por estas fugas porque encapsulan todo el tráfico del dispositivo a nivel de sistema. La Retransmisión privada nunca hizo eso: Apple documenta que cubre Safari y nada más.

Si el usuario apaga la función, el proveedor de red y los sitios visitados ven la dirección IP como en cualquier navegación normal, según la documentación de Apple.

Para revisar el propio equipo, Haj Bakry y Mysk publicaron leaks.psylo.app, un sitio que muestra qué datos escapan del proxy. 404 Media y TechCrunch lo probaron por separado el 5 de agosto de 2026; en ambos casos, la página devolvió la dirección IP real con la Retransmisión privada encendida.

Psylo ya salió con correcciones en la versión 1.3.1: bloquea las sugerencias de prefetch de DNS y deja apagados WebTransport y WebAuthn. También ofrece interruptores por sesión para quien necesite alguno de los dos.

En el iPhone, el interruptor de Apple está en Configuración (o Ajustes) > tu nombre > iCloud > Retransmisión privada.

Apple todavía no tiene fecha de parche

El caso tampoco es el primer problema de privacidad de iCloud+ reportado este verano. En julio, 404 Media informó que Ocultar mi correo, otra función de privacidad de iCloud+, estaba revelando las direcciones reales de sus usuarios. Apple conocía ese problema desde hacía más de un año antes de corregirlo.

Para la fuga actual, Apple dijo a 404 Media que investiga el reporte, pero no ha dado una fecha de parche. Para quien paga iCloud+, el contraste es concreto: la suscripción incluye una función que promete ocultar la IP en Safari, pero las tres rutas de WebKit pueden enviar solicitudes por fuera del proxy. Psylo ya corrigió su navegador en la versión 1.3.1; Apple aún no ha dicho cuándo llegará el parche.

Fuentes: 1, 2, 3, 4

+ Temas Relacionados

Más de Tecnología

Feed