Apple krijgt nu te maken met een voorgestelde class action-rechtszaak waarin het bedrijf wordt beschuldigd van fraude en misleidende reclame in verband met een beveiligingslek in iCloud Private Relay.
De klacht, ingediend door de Clarkson Law Firm, stelt dat Apple iCloud+-abonnees heeft misleid door Private Relay aan te prijzen als een robuust schild voor ip-adressen en dns-records tijdens het browsen met Safari. Het kantoor beweert dat Apple wist of had moeten weten dat de privacygaranties onjuist waren bij het promoten van de betaalde dienst.
De Clarkson Law Firm heeft Apple eerder al vervolgd in een zaak over vertraagde gepersonaliseerde Siri-functies. Die zaak eindigde met een schikking van 250 miljoen dollar in december 2025, hoewel de uitbetalingsdetails pas in mei bekend werden.
Clarkson-partner Tim Giordano benadrukte dat Apple zijn merk heeft opgebouwd met privacybeloften. Hij stelde dat abonnees extra betaalden voor waarborgen die uiteindelijk tekortschoten.
Een schandalige schending en verraad aan het vertrouwen van consumenten en de wet.
De rechtszaak verwijst naar WebKit-kwetsbaarheden die eerder deze maand door beveiligingsonderzoekers zijn beschreven. Het meest kritieke probleem betreft passkey-aanmeldingen, waarbij een site een passkey-controle kan starten die door het besturingssysteem wordt afgehandeld in plaats van door Safari. Dit proces kan de proxyservers van Private Relay volledig omzeilen en kan plaatsvinden zonder zichtbare melding, zelfs op sites die alleen claimen passkey-ondersteuning te bieden.
Extra zorgen komen voort uit dns-prefetching en het WebTransport-protocol dat is geïntroduceerd in iOS 26. Onder bepaalde omstandigheden kunnen deze elementen het echte ip-adres of de dns-servers van een gebruiker onthullen. Omdat WebKit alle browsers op iOS-apparaten aandrijft, reiken de risico’s verder dan Safari.