iCloud Private Relay sufre fugas de IP por fallos en WebKit: qué está pasando y cómo protegerte

  • Investigadores de seguridad hallan tres vulnerabilidades en WebKit que exponen la IP real de usuarios de iCloud Private Relay, especialmente a través de passkeys.
  • El fallo afecta a todos los navegadores de iOS, incluidos los que usan Tor, y Apple ya ha confirmado que está investigando el problema.
  • Una demanda colectiva en EE.UU. acusa a Apple de fraude y publicidad engañosa, mientras los reguladores europeos vigilan el impacto en la privacidad de los usuarios.
  • La única protección completa actual es usar una VPN a nivel de sistema, ya que Private Relay solo cubre el tráfico de Safari.

iCloud Private Relay y protección de IP en iPhone

La promesa de iCloud Private Relay era clara: ocultar tu dirección IP real mientras navegas con Safari para que las webs no puedan rastrearte. Sin embargo, una investigación reciente ha destapado que esta protección de IP en Safari no siempre se cumple. Un grupo de expertos en seguridad ha encontrado varias vías por las que tu IP se escapa, incluso con el servicio activado. El problema es más serio de lo que parece, porque afecta a todos los navegadores de iOS y a macOS, y ya ha provocado una demanda colectiva contra Apple.

Los investigadores Tommy Mysk y Talal Haj Bakry, conocidos por sus análisis de privacidad, han publicado un informe detallando tres fallos en WebKit, el motor que usan todos los navegadores en iOS. Estos fallos permiten que un sitio web malicioso obtenga tu IP real sin que te des cuenta, saltándose por completo el túnel de privacidad de Private Relay. La noticia ha dado la vuelta al mundo en las últimas horas, y Apple ya ha reconocido que está investigando el asunto, aunque sin dar plazos de solución.

Cómo proteger tu navegación web con el relay privado de iCloud en tu iPhone
Artículo relacionado:
Cómo proteger tu navegación web con iCloud Private Relay en iPhone

Qué es iCloud Private Relay y cómo funciona

Para entender la magnitud del fallo, conviene recordar qué hace exactamente iCloud Private Relay. Se trata de un servicio incluido en la suscripción iCloud+ que enruta el tráfico de Safari a través de dos servidores intermedios: primero pasa por un servidor de Apple que asigna una IP temporal, y luego por un segundo servidor de un tercero que genera otra IP. Así, la web final solo ve una dirección intermedia, sin poder rastrear el origen real del usuario. No es una VPN completa, ya que solo cubre lo que ocurre dentro de Safari, pero es una capa extra de privacidad muy valorada.

El fallo descubierto por Mysk y Bakry rompe esa cadena en situaciones concretas. Las tres vulnerabilidades están en WebKit y permiten que el tráfico salga directamente del dispositivo, sin pasar por los proxies configurados. La más grave y la que ha generado más preocupación es la relacionada con las passkeys, el sistema de autenticación sin contraseña que cada vez usan más webs. Cuando una página solicita una passkey, la petición no la gestiona Safari, sino el sistema operativo a través de un servicio de credenciales. Ese servicio realiza la solicitud de red por su cuenta, sin usar el proxy de Private Relay, y el servidor recibe la IP real del usuario. Lo peor es que cualquier web puede simular que soporta passkeys para provocar esta fuga, sin necesidad de que el usuario interactúe con nada.

Fuga de IP en iCloud Private Relay por passkeys

Relay privado de Apple
Artículo relacionado:
Guía completa para proteger tu navegación con el relay privado de iCloud en iPhone

Los otros dos fallos: DNS prefetching y WebTransport

Además del problema de las passkeys, los investigadores han encontrado dos vías adicionales. Por un lado, el DNS prefetching, una función añadida en iOS 26 que acelera la carga de páginas resolviendo nombres de dominio por adelantado. Esas consultas DNS salen por la ruta normal del dispositivo, no por el proxy, lo que revela los servidores DNS reales del usuario. Por otro lado, WebTransport, disponible desde iOS 26.4, es un protocolo de comunicación en tiempo real que abre conexiones HTTP/3 directas, también fuera del túnel de privacidad. Estos dos fallos afectan a más contextos de navegación, pero el de las passkeys es el más sencillo de explotar para un atacante.

El alcance no se limita a Safari. Dado que Apple obliga a todos los navegadores de iOS a usar WebKit, cualquier navegador (Chrome, Firefox, Brave, etc.) se ve afectado si depende de las APIs de proxy de WebKit. Incluso los navegadores centrados en privacidad, como Onion Browser (que usa Tor), sufren la fuga en algunas configuraciones. Los investigadores ya han notificado el problema al Tor Project y a los desarrolladores de Onion Browser, que están trabajando en mitigaciones. De hecho, el propio equipo de Psylo (el navegador que desarrollan Mysk y Bakry) ya ha lanzado una versión que bloquea estas filtraciones por defecto.

La respuesta de Apple y la demanda colectiva

Apple ha confirmado a varios medios que está investigando el informe de los investigadores, pero no ha dado una fecha para la corrección. En el portal de reporte de seguridad, la compañía ha indicado que tiene previsto solucionar el problema en otoño de 2026, aunque los investigadores se muestran escépticos por la lentitud en otros casos anteriores. Por ejemplo, un fallo similar en ‘Hide My Email’ de iCloud+ tardó más de un año en corregirse desde que se detectó.

Cómo activar la protección de datos avanzada en tu iPhone
Artículo relacionado:
Cómo activar la protección de datos avanzada en tu iPhone

La polémica ha escalado a los tribunales. El bufete Clarkson Law Firm, el mismo que logró un acuerdo de 250 millones de dólares con Apple por retrasos en Siri, ha presentado una demanda colectiva contra la compañía. La acusan de fraude y publicidad engañosa, alegando que Apple vendía iCloud+ con la promesa de proteger la privacidad cuando sabía (o debería saber) que Private Relay no cumplía su función. El abogado Tim Giordano ha declarado que los usuarios pagaron una prima por una protección que no funcionaba, quedando expuestos al rastreo que Apple advertía que evitaba. Esta demanda podría tener consecuencias económicas significativas, aunque Apple no ha hecho comentarios al respecto.

iCloud Private Relay y navegación privada en Safari

Qué significa esto para los usuarios en España y Europa

En España, donde iOS tiene una cuota de mercado superior al 20%, muchos usuarios contratan iCloud+ específicamente por funciones como Private Relay. La Agencia Española de Protección de Datos (AEPD) mantiene una vigilancia activa sobre las promesas de privacidad de las grandes tecnológicas. Este incidente podría provocar una investigación por parte del regulador, ya que la funcionalidad no ofrece el nivel de protección prometido. Además, la normativa europea (GDPR) es muy estricta con el tratamiento de direcciones IP, consideradas datos personales. Si una web obtiene la IP real sin consentimiento, podría haber una infracción. Por ahora no se ha confirmado una investigación oficial, pero el precedente del fallo de ‘Hide My Email’ y las sanciones previas a otras compañías sugieren que la AEPD podría mover ficha.

Para el usuario medio, la recomendación es clara: si dependes de Private Relay para ocultar tu IP, debes saber que no es infalible. La única forma de proteger todo el tráfico del dispositivo es usar una VPN a nivel de sistema (como OpenVPN, WireGuard, ProtonVPN, etc.), que sí enruta todas las conexiones, incluidas las de las passkeys. Mientras Apple no lance un parche, la mejor opción es combinar Private Relay con una VPN, o usar directamente una VPN en lugar de confiar solo en el servicio de Apple. También puedes comprobar si tu IP se filtra visitando la página de prueba creada por los investigadores: leaks.psylo.app.

El fallo de Private Relay pone de manifiesto las tensiones entre comodidad y privacidad en el ecosistema Apple. Las passkeys se están convirtiendo en el estándar para iniciar sesión sin contraseñas, pero su integración con el sistema operativo deja un agujero que cualquier web puede explotar. Apple ha prometido investigar y lanzar una corrección en otoño, pero hasta entonces los usuarios de iCloud+ que confían en Private Relay como única capa de protección están más expuestos de lo que creen. La demanda colectiva y el escrutinio regulatorio en Europa aumentan la presión sobre Cupertino para que resuelva el problema con rapidez, aunque la historia reciente demuestra que estas correcciones pueden tardar meses. Mientras tanto, la privacidad en la red sigue siendo un objetivo difícil de alcanzar, incluso para quienes pagan por ella.


Te puede interesar:
Según afirma Apple, es la compañía más eficaz del mundo en seguridad
Añadir como fuente preferida en Google