Private Relay de Apple fuga tu IP real: qué saber
Investigadores descubren tres fallos en WebKit que exponen la dirección IP de usuarios de iCloud+ pese a la protección de Private Relay
10 de agosto de 2026 · 5 min de lectura
Apple promociona iCloud Private Relay como una capa de privacidad que oculta tu dirección IP real de los sitios web que visitas. Sin embargo, investigadores de seguridad han descubierto que, en ciertas circunstancias, la protección falla y los sitios pueden ver tu IP real. Este hallazgo, divulgado el 5 de agosto de 2026, ha generado preocupación entre los usuarios de iCloud+ y plantea interrogantes sobre la solidez de las funciones de privacidad de Apple.
¿Qué ha ocurrido?
Los investigadores Talal Haj Bakry y Tommy Mysk, conocidos por su trabajo en seguridad móvil, encontraron tres vulnerabilidades en WebKit, el motor de navegador que Apple utiliza en Safari y en todas las demás aplicaciones de navegación en iOS y iPadOS. Estas fallas permiten que el tráfico de red se envíe directamente desde el dispositivo, sin pasar por el túnel cifrado de Private Relay, exponiendo así la dirección IP real del usuario.
Según el informe técnico publicado por los investigadores, las tres características problemáticas son:
- DNS prefetching: disponible desde iOS 26.0, resuelve los nombres de dominio a través del sistema operativo, revelando los servidores DNS reales del usuario en lugar de los del proxy.
- WebAuthn Related Origin Requests: desde iOS 18.0, el servicio de credenciales del sistema operativo realiza solicitudes fuera del navegador, lo que elude el proxy y expone la IP real.
- WebTransport: disponible desde iOS 26.4, abre conexiones HTTP/3 directas que no pasan por el proxy.
Estos fallos no solo afectan a Safari, sino a cualquier navegador de iOS, ya que todos deben usar WebKit. Además, la vulnerabilidad también impacta a OnionBrowser, una app de navegación por Tor, aunque no al navegador Tor oficial. Los investigadores crearon un sitio web de prueba para que los usuarios verifiquen si su IP se está filtrando.
¿Por qué es importante?
Private Relay es una característica exclusiva de iCloud+, el servicio de suscripción de Apple. A diferencia de una VPN tradicional, Private Relay solo protege el tráfico del navegador, no el de otras aplicaciones. Su objetivo es evitar que los sitios web rastreen a los usuarios mediante su IP, una práctica común para publicidad y seguimiento. Si la IP real se filtra, los sitios pueden identificar al usuario, su ubicación aproximada y su proveedor de internet, anulando la protección que promete el servicio.
Este descubrimiento es significativo porque afecta a millones de usuarios de Apple que confían en Private Relay para proteger su privacidad. Además, subraya que incluso las funciones de privacidad más publicitadas pueden tener vulnerabilidades técnicas. La filtración de IP puede tener consecuencias graves, como el seguimiento no deseado, la creación de perfiles de usuario y posibles ataques dirigidos.
¿Qué consecuencias tendrá?
Las consecuencias de esta filtración son variadas. En primer lugar, los usuarios de iCloud+ que dependen de Private Relay para mantener su anonimato en línea podrían estar expuestos sin saberlo. En segundo lugar, la reputación de Apple como defensora de la privacidad se ve empañada. Aunque Apple ha respondido al informe, no ha confirmado cuándo publicará un parche. Mientras tanto, los usuarios quedan en una situación de incertidumbre.
Por otro lado, los navegadores alternativos como Tor y Psylo (el navegador de Mysk) ya han lanzado actualizaciones para mitigar las vulnerabilidades. Esto demuestra que es posible corregir el problema, pero Apple aún no ha dado un plazo.
Este incidente también podría tener implicaciones más amplias: los reguladores y defensores de la privacidad podrían presionar a Apple para que sea más transparente sobre sus funciones de privacidad y sus limitaciones. Además, podría generar una mayor desconfianza hacia los servicios de protección de IP basados en proxy, en un momento en que la privacidad en línea es una preocupación creciente.
¿Qué deben saber los lectores?
Si eres usuario de iCloud Private Relay, es importante que sepas que tu IP real podría estar siendo visible para algunos sitios web, especialmente aquellos que utilizan passkeys (WebAuthn) o que activan el prefetching de DNS. Aunque Apple está al tanto del problema, no hay una solución temporal oficial. Mientras tanto, puedes tomar algunas medidas para mitigar el riesgo:
- Desactiva Private Relay si la privacidad de tu IP es crítica para ti, y utiliza una VPN de confianza que enrute todo el tráfico del dispositivo.
- Usa navegadores alternativos que ya hayan corregido el fallo, como Tor o Psylo, aunque recuerda que en iOS todos los navegadores usan WebKit, por lo que la mitigación es parcial.
- Monitorea las actualizaciones de Apple y aplica los parches en cuanto estén disponibles.
También es recomendable revisar el sitio de verificación creado por los investigadores para comprobar si tu dispositivo está filtrando la IP. Sin embargo, ten en cuenta que este tipo de pruebas pueden tener implicaciones de privacidad por sí mismas.
"La privacidad no es un interruptor que se enciende o apaga; es un proceso continuo de evaluación de riesgos y mitigación", comentó un analista de seguridad consultado por TheVortiq.
Contexto histórico y comparación
Este no es el primer incidente de este tipo. En 2021, cuando Apple lanzó Private Relay, algunos expertos señalaron que no era una VPN y que tenía limitaciones. En 2023, se descubrió un error que permitía a los sitios web eludir la protección de IP mediante técnicas de WebSocket. Este nuevo hallazgo refuerza la idea de que las funciones de privacidad basadas en proxy son complejas y pueden fallar de maneras inesperadas.
Comparado con otros fallos de privacidad en la industria, como el error de Zoom que enviaba datos a Facebook o el escándalo de Cambridge Analytica, este incidente es de menor escala, pero subraya la dificultad de garantizar la privacidad en un ecosistema cerrado como el de Apple.
Análisis y especulación
Apple aún no ha confirmado cuándo resolverá el problema, pero es probable que trabaje en un parche para WebKit. Dado que las vulnerabilidades afectan a versiones recientes de iOS, es posible que la corrección llegue en una actualización de seguridad. Sin embargo, no hay garantías de que Apple pueda solucionar todas las rutas de fuga sin rediseñar partes de WebKit, lo que podría llevar tiempo.
Especulación: es posible que Apple aproveche este incidente para mejorar la comunicación sobre las limitaciones de Private Relay y ofrecer una alternativa más robusta, como un modo VPN completo en iCloud+.
Conclusión
La fuga de IP en Private Relay es un recordatorio de que ninguna tecnología de privacidad es perfecta. Los usuarios deben ser conscientes de las limitaciones y tomar decisiones informadas. Mientras Apple no publique un parche, la prudencia es clave. Mantente atento a las actualizaciones y considera alternativas si tu privacidad es primordial.
Puntos clave
- Tres fallos en WebKit (DNS prefetching, WebAuthn, WebTransport) exponen la IP real.
- Afecta a todos los navegadores de iOS, incluyendo Safari y OnionBrowser.
- Apple está al tanto pero no ha confirmado un parche.
- Tor y Psylo ya han lanzado correcciones.
- Los usuarios pueden verificar su exposición en un sitio web de los investigadores.
Preguntas frecuentes
¿Private Relay de Apple es seguro?
Private Relay tiene fallos de seguridad que pueden exponer tu IP real. No es infalible y no debe considerarse una VPN completa.
¿Cómo sé si mi IP se está filtrando?
Los investigadores crearon un sitio web de verificación (mysk.blog) que puedes usar para comprobar si tu IP se filtra.
¿Qué navegadores están afectados?
Todos los navegadores en iOS usan WebKit, por lo que Safari, Chrome, Firefox y otros están afectados. OnionBrowser también.
¿Cuándo corregirá Apple el problema?
Apple no ha dado una fecha. Han dicho que están revisando el informe, pero no han confirmado un parche.
Fuentes utilizadas
Sigue leyendo
Comentarios
Sé el primero en comentar.