Una grieta en iCloud Private Relay expone la IP real de los usuarios de Safari

  • Investigadores de seguridad han descubierto tres fallos en WebKit que permiten que webs maliciosas vean la IP real de los usuarios de iCloud Private Relay.
  • El problema más grave está relacionado con las passkeys o llaves de acceso, que gestionan la autenticación fuera del navegador y se saltan el túnel de privacidad.
  • Apple ha confirmado que está investigando el informe, aunque no ha ofrecido un calendario concreto para la corrección.
  • El fallo afecta a todos los navegadores de iOS basados en WebKit, incluido el navegador Tor Onion Browser.

Apple iCloud Private Relay

La privacidad en la red es un tesoro frágil, y Apple iCloud Private Relay, uno de los buques insignia de la compañía para proteger la navegación, acaba de mostrar una grieta preocupante. Un grupo de investigadores de seguridad ha destapado que el servicio, que promete ocultar la dirección IP del usuario mientras navega con Safari, puede ser burlado con relativa facilidad. El problema no es menor: cualquier sitio web que lo desee podría obtener la IP real del dispositivo, desmontando por completo la promesa de anonimato.

El origen del fallo está en WebKit, el motor del navegador de Apple. Según el informe publicado por los especialistas Tommy Mysk y Talal Haj Bakry, tres funcionalidades de este motor permiten que el tráfico de red se escape por una vía paralela, sin pasar por el túnel de privacidad que levanta Private Relay. El caso más llamativo es el de las passkeys, el sistema de autenticación sin contraseña que Apple impulsa como el futuro de la seguridad digital.

Cómo proteger tu navegación web con el relay privado de iCloud en tu iPhone
Artículo relacionado:
Cómo proteger tu navegación web con iCloud Private Relay en iPhone

La paradoja de las passkeys: seguridad que desnuda

El hallazgo de los investigadores, que ya ha sido verificado por medios como TechCrunch y 404Media, señala directamente a la gestión de las llaves de acceso. Cuando un sitio web solicita una autenticación mediante WebAuthn, la petición no viaja a través de la pila estándar del navegador donde Private Relay aplica su enmascaramiento. En su lugar, el servicio de credenciales del sistema operativo se encarga de la gestión, descargando la petición directamente por la conexión normal del dispositivo. El resultado es que el servidor de destino recibe la IP real, sin que el usuario reciba ningún tipo de aviso.

iCloud Private Relay fallo seguridad

Los investigadores han ido más allá y han creado una página de demostración, leaks.psylo.app, para que cualquier usuario pueda comprobar si su IP se está filtrando. En las pruebas realizadas por los periodistas de TechCrunch, el sitio reveló la dirección IP real del dispositivo, a pesar de tener Private Relay activado. Este dato es especialmente relevante porque demuestra que la fuga no requiere una explotación compleja ni la intervención directa del usuario, ya que basta con que la web configure una solicitud WebAuthn de cierta manera para obtener el dato.

Funciones ocultas de Safari en iPhone: trucos y ajustes que debes conocer
Artículo relacionado:
Funciones ocultas de Safari en iPhone: trucos y ajustes que debes conocer

Una respuesta de Apple que llega con cuentagotas

Apple ya ha sido informada del problema y ha confirmado que está investigando el informe de los investigadores. Sin embargo, la compañía no ha ofrecido un calendario para la corrección, y los investigadores se muestran escépticos ante la posibilidad de una solución rápida. Mysk explicó en su cuenta de X que su experiencia previa con Apple les ha enseñado que los informes de seguridad suelen encontrar meses de retrasos y una comunicación inconsistente, lo que piles llevó a optar por una divulgación pública en lugar de un aviso privado a través de su programa de bug bounty.

El precedente de Hide My Email, la función de Apple para ocultar el correo electrónico real, no invita al optimismo. En ese caso, un equipo de investigadores descubrió una vulnerabilidad a mediados de 2025 que permitía desenmascarar las direcciones reales tras los alias anónimos. Apple tardó más de un año en resolver el problema, y la solución solo llegó después de que el fallo se hiciera público. La sensación de que Apple prioriza su imagen sobre la seguridad de sus usuarios es un sentimiento que empieza a extenderse entre la comunidad de expertos.

Apple iCloud Private Relay vulnerabilidad

Mientras llega el parche, los investigadores ya han implementado mitigaciones en su propio navegador, Psylo, que bloquean las consultas DNS prefetch y desactivan WebTransport y WebAuthn por defecto. No obstante, para el resto de los usuarios, la recomendación es clara: si la privacidad es una prioridad absoluta, lo mejor es no confiar únicamente en Private Relay y plantearse el uso de una VPN completa que proteja todo el tráfico del dispositivo a nivel de sistema.

Guía completa para proteger tu iPhone frente a robos, estafas y accesos no autorizados
Artículo relacionado:
Guía completa para proteger tu iPhone frente a robos y accesos no autorizados

Un problema de diseño que trasciende a Safari

La raíz del problema está en la arquitectura de iOS. Apple diseñó el sistema de passkeys para que fuera independiente del navegador, con el objetivo de ofrecer una experiencia de inicio de sesión más fluida y segura. Sin embargo, ese atajo deja fuera el túnel de privacidad y, con él, la capacidad de ocultar la IP real. Los investigadores comprobaron que incluso los sitios que solo aparentan admitir passkeys pueden desencadenar la filtración, lo que convierte a cualquier web en un potencial vector de ataque.

El impacto de este fallo es especialmente relevante en España, donde la penetración de iOS supera el 20% entre los smartphones activos. Miles de usuarios contratan iCloud+ precisamente por funciones como Private Relay, confiando en que su navegación queda protegida. La Agencia Española de Protección de Datos (AEPD) mantiene una vigilancia creciente sobre las declaraciones comerciales que puedan inducir a error en materia de protección de datos, y este incidente podría llamar su atención. Si se concluye que la funcionalidad no ofrece el nivel de protección prometido, Apple podría enfrentarse a una investigación y a una presión reputacional considerable.

La comparación con un problema anterior de Private Relay, que ya fue señalado por FingerprintJS en 2021, demuestra que la protección de la IP no es un desafío nuevo para Apple. En aquella ocasión, un mecanismo basado en WebRTC permitía filtrar la IP real, y la compañía lo corrigió en una actualización posterior. Ahora, con tres vectores de fuga diferentes, la tarea de reparación es más compleja y probablemente requerirá cambios más profundos en el manejo de estado dentro de WebKit.

Apple iCloud Private Relay filtracion IP

Este no es un incidente aislado en el historial de Apple. A lo largo de 2025 y 2026, WebKit ha sido la superficie de ataque de múltiples vulnerabilidades, incluidos dos zero-days que fueron explotados activamente contra periodistas y objetivos de alto perfil. La velocidad de parcheo de Apple ha mejorado, pero no elimina la ventana de exposición. La lección para los usuarios es clara: la privacidad en la navegación es un problema de capas, no de soluciones únicas.

Cómo crear y gestionar direcciones de “Ocultar mi correo electrónico” en tu iPad
Artículo relacionado:
Cómo crear y gestionar direcciones ocultas de correo en iPad

Mientras Apple se pone manos a la obra, los usuarios que quieran proteger su identidad en la red tienen opciones. Una VPN completa, como las que ofrecen servicios como NordVPN o ExpressVPN, protege la IP a nivel de sistema, cubriendo todas las aplicaciones y no solo Safari. Para los más concienciados, la navegación a través de la red Tor con un navegador específico también es una alternativa, aunque con las limitaciones de velocidad que eso conlleva. En cualquier caso, confiar ciegamente en una sola herramienta es un error que puede salir caro.

La compañía de Cupertino resolverá el fallo tarde o temprano, pero la pregunta sigue en el aire: ¿cuántos usuarios habrán navegado con la IP expuesta durante meses sin saberlo? La respuesta determinará no solo el coste reputacional, sino la velocidad con la que los reguladores europeos muevan ficha. En un ecosistema donde la privacidad se ha convertido en un argumento de venta, que la protección prometida tenga una puerta trasera es un golpe duro para la confianza de los usuarios.

Relay privado de Apple
Artículo relacionado:
Guía completa para proteger tu navegación con el relay privado de iCloud en iPhone

Te puede interesar:
Como abrir pestañas en Safari cerradas recientemente
Añadir como fuente preferida en Google