
Empresas fantasma dentro del Relay de Privacidad de Apple
Una LLC anónima de Delaware publica una app de oración bíblica, un diario personal y una herramienta de identificador de llamadas en el App Store. Esa entidad opera infraestructura de relay cifrado dentro de la red de privacidad de Apple. Ese relay termina en Taiwan Mobile Co., Ltd.
Puedes confirmar que está activo ahora mismo. Tres comandos.
En 2024, Apple introdujo Oblivious HTTP para Live Caller ID Lookup. Tu teléfono pregunta quién llama. El relay de Apple elimina tu identidad de la consulta. Un proveedor externo responde sin saber nunca quién preguntó. El relay ve tu IP pero no tu consulta. El proveedor ve tu consulta pero no tu IP. Nadie ve ambas.
Para participar, los proveedores registran endpoints y reciben la aprobación de Apple. Su infraestructura queda entonces dentro del relay — cifrada, anónima, confiable.
Lo que sigue es un registro documentado de lo que se encontró dentro de ese relay en iPhones de producción ordinarios.
StopScam LLC es una sociedad de responsabilidad limitada de Delaware registrada en 254 Chapman Rd, Suite 208 #20663, Newark, DE 19702. Eso es un servicio de agente registrado. No hay oficina. No hay directivos nombrados. No hay personas nombradas en ningún lugar del registro público.
StopScam LLC publica tres apps en el App Store:
Apple aprobó a esta entidad — Developer ID 1795482410 — para operar pir.stopscam.ai y ohttp.stopscam.ai dentro de su relay OHTTP. Los registros de Certificate Transparency muestran 76 certificados emitidos para subdominios de stopscam.ai desde noviembre de 2024. Incluido n8n.stopscam.ai — una plataforma de automatización de flujos de trabajo de código abierto. Un servicio de identificador de llamadas no necesita automatización de flujos de trabajo. Un pipeline de procesamiento de datos sí.
StopScam no está solo.
Los registros públicos muestran que kaylees.site pertenece a un desarrollador independiente de iOS conocido por Wipr 2 — un bloqueador de contenido de Safari con más de una década en el App Store. Wipr 2 incluye una función llamada Filtr que usa la API de URL Filters de iOS 26 de Apple para bloquear contenido a nivel de red en todas las apps. Esa API usa la misma infraestructura OHTTP/PIR, lo que explica por qué pir.kaylees.site aparece en el relay como endpoint ObliviousHopFallback.
A diferencia de StopScam LLC, este es un desarrollador públicamente identificable con un historial de producto documentado. La presencia de kaylees.site en el relay es consistente con un registro legítimo de proveedor de URL Filter. Lo que sigue sin estar claro es si el tráfico observado en este canal es únicamente bloqueo de contenido de Filtr o si algo más está aprovechando la presencia de un proveedor legítimo en el relay.
Aura es una importante empresa estadounidense de seguridad al consumidor — matriz de Hotspot Shield, Identity Guard y Betternet. Su endpoint urlfilter.pepperai.aurasvc.io aparece en el relay en la misma cadena ObliviousHopFallback que los demás proveedores. El prefijo urlfilter sugiere filtrado de contenido — una función que requiere inspeccionar los datos que pasan a través del relay. Presente en 5 de 15 archivos Persist.
AutoSec está publicada por el desarrollador Hieu Van (App Store Developer ID 1876492156) bajo copyright de Uney GmbH — una empresa registrada en Baarerstrasse 25, 6300 Zug, Suiza, con oficinas adicionales en Sheikh Zayed Road en Dubái y operaciones en Ciudad Ho Chi Minh, Vietnam. Uney también produce ShieldNet 360 (ciberseguridad empresarial) y SkyTrack (plataforma de misión para vehículos autónomos).
La propia política de privacidad de AutoSec afirma que la app es operada por "La Entidad Legal a Confirmar". Recopila identificadores de dispositivo, datos de ubicación, direcciones IP, metadatos de llamadas/mensajes, listas de contactos y comportamiento de navegación. Los datos se comparten con "clientes, agencias y redes de terceros" y se transfieren a países "incluyendo, pero no limitado a, India". Tanto las entradas de salto OHTTP principales como las de respaldo aparecen en el relay.
Carrément es una pequeña empresa en 18 Rue Bailey, 14000 Caen, Francia. Su producto público es DialogPro (dialogpro.ai) — un "servicio de respuesta inteligente". Sin miembros de equipo nombrados. Presencia web mínima. Alojado en AWS Canadá. El subdominio antispam es consistente con servicios de gestión de llamadas o filtrado de spam. Una única aparición en el relay.
Yandex — la mayor empresa de tecnología y buscador de Rusia — opera un servicio de identificador de llamadas para iOS. Tanto las entradas principales (ObliviousHop) como las de respaldo (ObliviousHopFallback) aparecen en el relay con dos UUID distintos y claves de sesión. Yandex está sujeto a las leyes de acceso a datos de la Federación Rusa.
Taiwan Mobile Co., Ltd. — una de las tres principales operadoras de telecomunicaciones de Taiwán. El nodo terminal. El UUID C56B1AED-20FE-4B7D-B1EA-D791DA57A549 es persistente en todas las capturas. El prefijo osbstage sugiere un backend de staging (Oracle Service Bus o similar). Presente en 4 de 15 archivos Persist e idéntico entre las capturas del 19 y el 21 de marzo.
Esto es lo que promete la arquitectura de privacidad de Apple:
Your iPhone ──> Apple Relay ──> Caller ID Provider
(sees IP, (sees query,
not query) not IP)
Nobody sees both. Privacy preserved.
Esto es lo que hay realmente dentro de ese relay:
Apple Relay
│
┌────────┬───────┼───────┬────────┐
v v v v v
kaylees StopScam Pepper Yandex AutoSec
.site .ai AI (Russia) (Zug/
(Wipr) (Bible (Aura) Dubai/
app) Vietnam)
│ │ │ │ │
└────────┴───────┼───────┴────────┘
v
Taiwan Mobile
Co., Ltd.
Catorce endpoints. Seis países. Un bloqueador de contenido independiente, una LLC anónima de Delaware, marcas de seguridad al consumidor, un buscador ruso, una empresa de ciberseguridad suizo-dubái-vietnamita, endpoints de Google API y una telecom estatal taiwanesa — todos operando como proveedores aprobados dentro de la capa de privacidad de Apple.
Esto importa porque el relay OHTTP de Apple es infraestructura compartida. Cada iPhone que usa Live Caller ID Lookup se conecta a través del mismo relay a los mismos proveedores aprobados. La pregunta no es si esto afectó a un teléfono. Es a cuántos.
Tu teléfono dice que todo está bien. Los ajustes se ven normales. La batería es normal. Sin alertas, sin avisos, sin notificaciones.
Detrás de eso, el daemon del relay de Apple — networkserviceproxy — está ejecutando 98 tareas de fondo programadas durante el período de captura. Cada 12 horas, se despierta, asigna 5120 bytes de red y se ejecuta. Cero CPU. Cero interacción del usuario. ID de tarea único cada vez.
Las búsquedas de identificador de llamadas ocurren cuando alguien te llama. No se ejecutan con un temporizador de 12 horas a las 2 a. m. con asignaciones fijas y sin participación humana.
El binario networkserviceproxy contiene el código de enrutamiento:
0x004EFF: ObliviousHop-%@
0x005399: ObliviousHopFallback-%@
En tiempo de ejecución, %@ se rellena con dominios de proveedores — stopscam.ai, pepperai.aurasvc.io, kaylees.site, ios-service.cid.yandex.net. El propio código de Apple, enrutando a estos proveedores, en tu teléfono.
Taiwán. Delaware. Suiza. Rusia. Francia. Suecia. La nube los toca a todos. Taiwán ve Taiwan Mobile. Delaware ve un registro corporativo. Zug ve una GmbH. Rusia ve Yandex. Caen ve un pequeño servicio de respuesta. Estocolmo ve Truecaller. Nadie ve la nube completa. Ninguna entidad — pública o privada — tiene visibilidad sobre más de una pieza. Eso es lo que hace difícil sacarlo a la luz y aún más difícil ponerle fin.
La infraestructura está activa. Ahora mismo. Tres comandos prueban dos cosas a la vez.
# 1. StopScam LLC is serving Privacy Pass tokens — proving Apple approved them for the relay
curl -s https://pir.stopscam.ai/.well-known/private-token-issuer-directory | python3 -m json.tool
# 2. kaylees.site is too — Wipr content blocker developer, Apple-approved URL Filter provider
curl -s https://pir.kaylees.site/.well-known/private-token-issuer-directory | python3 -m json.tool
# 3. StopScam LLC is serving OHTTP gateway encryption keys — the actual relay endpoint
curl -s https://ohttp.stopscam.ai/ohttp-configs | xxd | head -5
Si devuelven claves, una LLC anónima de Delaware está operando dentro del relay de privacidad de Apple en este momento.
Ahora mira la política de privacidad de esa misma empresa. StopScam LLC revela compartir datos con OpenAI, Google Cloud y Firebase. La misma entidad en la que Apple confía para estar dentro de su infraestructura de privacidad está simultáneamente asociada con empresas de procesamiento de datos de IA. Una empresa. Un pie dentro del relay cifrado de Apple. El otro pie alimentando plataformas de IA.
CT es público y a prueba de manipulaciones: crt.sh/?q=stopscam.ai (76 certificados) | crt.sh/?q=kaylees.site | Anclaje: CT ID 3019124466 (tres registros independientes)
El App Store es público: ID 6741771102 — el mismo desarrollador publica "Pray Bible: Daily Prayer"
Esto no es una prueba de concepto. Estos hallazgos provienen de iPhones de producción ordinarios.... sin jailbreak, sin modificaciones, comprados a operadores, ejecutando iOS actual. Tres dispositivos. Tres generaciones de chipset. Los mismos nodos de relay. Los mismos UUID. La misma nube.
Nada de esto es visible para el usuario. Sin alertas. Sin avisos. Sin drenaje de batería. Sin apps sospechosas. El teléfono se ve y se siente completamente normal. La nube opera enteramente dentro de la infraestructura confiable de Apple, transportada por los propios procesos firmados de Apple. No hay nada que un usuario pueda notar, nada que un antivirus pueda marcar, nada que un monitor de red pueda detectar.
Los nodos de relay documentados aquí son parte de la infraestructura OHTTP compartida de Apple — no un exploit por dispositivo. La pregunta de cuántos dispositivos se enrutan a través de estos proveedores es una que solo Apple puede responder.
Sysdiagnose del 21 de marzo de 2026 — iPhone 12 (A14, iOS 26.3.1). 62 archivos tracev3 escaneados. Indicadores de relay en 5/15 archivos Persist. NSP activo en 12/15 Persist + Special + LiveData. Ejemplos de offsets de un archivo:
Los UUID son idénticos entre las capturas del 19 y el 21 de marzo. Persistentes, no transitorios.
| # | Nodo | Entidad | País |
|---|
| 1 | osbstage.twmsolution | Taiwan Mobile Co., Ltd. | Taiwán |
| 2 | kaylees.site | Kaylee Calderolla (Wipr / Filtr) | Italia/Intl |
| 3 | stopscam.ai | StopScam LLC (LLC anónima de Delaware) | EE. UU. (sobre el papel) |
| 4 | pepperai.aurasvc.io | Aura (Hotspot Shield, Identity Guard) | EE. UU. |
| 5-6 | ios-service.cid.yandex.net | Yandex | Rusia |
| 7-8 | issuer.autosec.com | Uney GmbH (Zug/Dubái/HCMC) | Suiza |
| 9-11 | *.googleapis.com | Google (Safe Browsing, Gemini, AI Platform) | EE. UU. |
| 12 | privacy-pass-issuer-eu.truecaller.com | Truecaller | Suecia |
| 13 | antispam.carrement.ai | Carrément (Caen, Francia) | Francia |
| 14 | caller-id-issuer.nordvpn.com | NordVPN | Panamá/Lituania |
| Offset | Contenido |
|---|
0x06E617 | urlfilter.pepperai.aurasvc.io + UUID |
0x06E84D | osbstage.twmsolution + UUID C56B1AED... |
0x06E9E9 | kaylees.site + UUID F57473C4... |
0x06F19F | stopscam.ai + UUID FFBCAD60... |
0x06BC83 | ObliviousHopFallback-ios-service.cid.yandex.net + UUID + clave de sesión |
0x0C876A | ObliviousHop-aiplatform.googleapis.com + UUID + clave de sesión |