🔍 Contexte
Publié le 5 août 2026 par TechCrunch, cet article rapporte la divulgation publique de vulnérabilités affectant Apple Private Relay, une fonctionnalité de confidentialité disponible pour les abonnés iCloud+, conçue pour masquer l’adresse IP des utilisateurs lors de la navigation avec Safari.
🛠️ Nature des failles
Les chercheurs Talal Haj Bakry et Tommy Mysk ont identifié trois failles dans WebKit, le moteur de navigateur d’Apple utilisé par tous les navigateurs sur iOS. Ces failles permettent de contourner la protection offerte par Private Relay et d’exposer l’adresse IP réelle de l’utilisateur.
- Private Relay ne fonctionne que dans Safari et n’opère pas au niveau système contrairement à un VPN
- Les failles résident dans WebKit, ce qui impacte potentiellement tous les navigateurs sur iOS
- Un site de démonstration a été mis en ligne par les chercheurs pour permettre à quiconque de vérifier si son IP réelle est exposée
- TechCrunch a vérifié et confirmé la fuite lors d’un test
📢 Divulgation et réponse d’Apple
Les chercheurs ont choisi de ne pas signaler la vulnérabilité à Apple avant publication, invoquant des expériences passées négatives : délais prolongés, communication incohérente et déni de l’impact des problèmes signalés. Apple n’a pas répondu à la demande de commentaire au moment de la publication.
🧩 Contexte additionnel
Mysk et ses collègues développent un navigateur privé nommé Psylo, qui intègre désormais des mitigations contre cette fuite d’adresse IP.
📰 Type d’article
Il s’agit d’un article de presse spécialisée relayant une publication de recherche, dont le but principal est d’informer le public sur des vulnérabilités affectant la confidentialité des utilisateurs d’Apple Private Relay.
🧠 TTPs et IOCs détectés
TTP
- T1040 — Network Sniffing (Discovery)
🔴 Indice de vérification factuelle : 18/100 (basse)
- ⬜ techcrunch.com — source non référencée (0pts)
- ✅ 1470 chars — texte partiel (10pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 1 TTP(s) MITRE (8pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://techcrunch.com/2026/08/05/psa-apples-private-relay-can-leak-your-real-ip-address/