Breaking News
القائمة
Advertisement

ثغرة في محرك WebKit تكشف بيانات مستخدمي iOS وmacOS وتتجاوز الخوادم الوكيلة

ثغرة في محرك WebKit تكشف بيانات مستخدمي iOS وmacOS وتتجاوز الخوادم الوكيلة

تكشف ثغرة تسريب بيانات جديدة في محرك WebKit عن عناوين IP الحقيقية وبيانات التصفح لمستخدمي أنظمة iOS وmacOS، متجاوزة بذلك الخوادم الوكيلة (Proxies) وخدمة الترحيل الخاص (iCloud Private Relay). ونظراً لأن شركة Apple تفرض استخدام محركها على جميع المتصفحات في هواتف iPhone، فإن هذه الثغرة الأمنية تؤثر على متصفح Safari، ومتصفحات Tor، وتطبيقات الخوادم الوكيلة التابعة لجهات خارجية على حد سواء.

وبحسب تقرير صادر عن الباحثين الأمنيين في مدونة Mysk، فإن المستخدمين الذين يعتمدون على المتصفحات الوكيلة لضمان الخصوصية المطلقة معرضون للخطر حالياً. وكشف التحقيق، الذي بدأ بعد إبلاغ أحد مستخدمي تطبيق Psylo عن تسريب في نظام أسماء النطاقات (DNS)، عن ثلاث ثغرات منفصلة داخل محرك WebKit. صُممت هذه الأنظمة في الأصل لتحسين سرعة الوصول وراحة المستخدم، لكنها أضرت بمستوى الأمان عن غير قصد من خلال توجيه حركة مرور بيانات معينة خارج أنفاق الخوادم الوكيلة المشفرة.

الثغرات الثلاث في محرك WebKit

فصّلت مدونة Mysk بدقة كيفية حدوث هذه التسريبات الثلاثة عبر أنظمة تشغيل شركة Apple. ويمكن للمستخدمين اختبار هذه التسريبات باستخدام موقع إثبات المفهوم (Proof-of-concept) الذي وفره المطور.

  • الجلب المسبق لنظام أسماء النطاقات (DNS prefetching): ظهرت هذه الثغرة في نظام iOS 26، حيث تقوم بتحليل أسماء المضيفين عبر مسار DNS العادي بدلاً من توجيهها عبر الخادم الوكيل النشط.
  • معيار المصادقة (WebAuthn): قُدمت هذه الميزة في نظام iOS 18، حيث يتم جلب ملف التحقق الخاص بمفاتيح المرور (Passkeys) مباشرة من الجهاز، مما يكشف عن عنوان IP الحقيقي للمستخدم.
  • نقل الويب (WebTransport): تنشط هذه الميزة منذ إصدار iOS 26.4، وتفتح اتصالاً مباشراً بمعيار HTTP/3، مما يعرض عنوان IP الحقيقي بغض النظر عن إعدادات الخادم الوكيل.

كيفية حماية نظامك وبياناتك

نظراً لأن شركة Apple لم تصدر بعد تحديثاً أمنياً رسمياً لمعالجة مشكلات محرك WebKit، يجب على المستخدمين اتخاذ تدابير بديلة لحماية بيانات التصفح الخاصة بهم.

  • استخدام شبكة افتراضية خاصة (VPN): على عكس الخوادم الوكيلة، تقوم الشبكات الافتراضية الخاصة بتشفير جميع البيانات على مستوى النظام، ولا تتأثر إطلاقاً بتسريبات محرك WebKit. يضمن استخدام شبكة VPN عدم مشاركة أي بيانات خارج الجهاز.
  • تحديث تطبيقات محددة: عالج مطور تطبيق Psylo هذه الثغرات في التحديث الأخير من خلال تعطيل الميزات المسببة للمشكلة، مما يتيح للمستخدمين إدارتها لكل موقع على حدة داخل التطبيق.
  • تفعيل نمط التأمين (Lockdown Mode): يمكن لمستخدمي متصفح Onion Browser التبديل إلى مستوى الأمان الفضي (Silver). يقوم هذا الإعداد بتهيئة محرك WebKit لاستخدام نمط التأمين، مما يحيد تحديداً تسريب بيانات WebTransport.

التكلفة الخفية لاحتكار محرك WebKit

تسلط هذه الثغرة الضوء على المخاطر الكامنة في سياسة شركة Apple الصارمة التي تفرض استخدام محرك WebKit على نظام iOS. من خلال إجبار كل متصفح، بدءاً من Chrome وصولاً إلى عملاء Tor التي تركز على الخصوصية، على استخدام نفس محرك العرض الأساسي، تخلق الشركة نقطة فشل واحدة. عندما تظهر ثغرة كهذه، فإنها لا تؤثر على متصفح Safari فحسب، بل تضعف أدوات الخصوصية في النظام البيئي بأكمله.

ورغم أن شركة Apple ستعالج على الأرجح هذه التسريبات في تحديث أمني قادم لنظام iOS، إلا أن الحادثة تثبت أن الاعتماد حصرياً على الخوادم الوكيلة داخل المتصفح أو خدمة iCloud Private Relay غير كافٍ للمستخدمين الذين يحتاجون إلى إخفاء هويتهم بالكامل. وحتى يتم تفكيك احتكار محرك WebKit عالمياً، تظل الشبكات الافتراضية الخاصة (VPN) على مستوى النظام هي الدرع الوحيد المضمون لمستخدمي هواتف iPhone عند تصفح بيئات حساسة.

هل أعجبك هذا المقال؟
Advertisement

عمليات البحث الشائعة