Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Fourteen_Endpoints — Sociétés écrans au sein du relais de confidentialité d'Apple | Kitploit
Outils/GitHubGitHub/jgoyd/fourteen_endpoints
OSINT (Renseignement de Sources Ouvertes)ReconnaissanceCriminalistique RéseauAnalyse ForensiqueCollecte d'InformationsSécurité RéseauCriminalistique NumériqueProtection de la Vie PrivéeRenseignement sur les MenacesRéponse aux IncidentsAnalyse DNS
51il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
jgoyd/fourteen_endpoints

Fourteen_Endpoints

Sociétés écrans au sein du relais de confidentialité d'Apple

Voir le dépôt

Les intermédiaires

Sociétés-écrans au cœur du relais de confidentialité d'Apple

Une LLC anonyme du Delaware publie une application de prière biblique, un journal intime quotidien et un outil d'identification de l'appelant sur l'App Store. Cette entité exploite une infrastructure de relais chiffrée au sein du réseau de confidentialité d'Apple. Ce relais aboutit chez Taiwan Mobile Co., Ltd.

Vous pouvez confirmer qu'il est actif en ce moment même. Trois commandes.


En 2024, Apple a introduit l'Oblivious HTTP pour Live Caller ID Lookup. Votre téléphone demande qui appelle. Le relais d'Apple retire votre identité de la question. Un fournisseur tiers répond sans jamais savoir qui a demandé. Le relais voit votre adresse IP mais pas votre question. Le fournisseur voit votre question mais pas votre adresse IP. Personne ne voit les deux.

Pour participer, les fournisseurs enregistrent des points de terminaison et obtiennent l'approbation d'Apple. Leur infrastructure se situe alors à l'intérieur du relais — chiffrée, anonymisée, approuvée.

Ce qui suit est un compte rendu documenté de ce qui a été trouvé à l'intérieur de ce relais sur des iPhone de production ordinaires.


L'application de prière qui fait tourner l'infrastructure de relais

StopScam LLC est une société à responsabilité limitée du Delaware enregistrée au 254 Chapman Rd, Suite 208 #20663, Newark, DE 19702. C'est un service d'agent enregistré. Il n'y a pas de bureau. Aucun dirigeant n'est nommé. Aucun nom de personne n'apparaît nulle part dans les registres publics.

StopScam LLC publie trois applications sur l'App Store :

  1. StopScam: Scam Detector Pro (ID 6741771102) — une application d'identification de l'appelant
  2. Pray Bible: Daily Prayer — une application de prière biblique
  3. Evaari: Daily Journal — une application de journal intime

Apple a approuvé cette entité — Developer ID 1795482410 — pour exploiter pir.stopscam.ai et ohttp.stopscam.ai au sein de son relais OHTTP. Les journaux Certificate Transparency montrent 76 certificats émis pour les sous-domaines stopscam.ai depuis novembre 2024. Dont n8n.stopscam.ai — une plateforme open-source d'automatisation de workflows. Un service d'identification de l'appelant n'a pas besoin d'automatisation de workflows. Une pipeline de traitement de données, si.

StopScam n'est pas seul.


Les autres fournisseurs

kaylees.site — Bloqueur de contenu Wipr

Les registres publics montrent que kaylees.site appartient à un développeur iOS indépendant connu pour Wipr 2 — un bloqueur de contenu pour Safari présent sur l'App Store depuis plus d'une décennie. Wipr 2 inclut une fonctionnalité appelée Filtr qui utilise l'API URL Filters d'iOS 26 d'Apple pour bloquer du contenu au niveau du réseau dans toutes les applications. Cette API utilise la même infrastructure OHTTP/PIR, ce qui explique pourquoi pir.kaylees.site apparaît dans le relais comme point de terminaison ObliviousHopFallback.

Contrairement à StopScam LLC, il s'agit d'un développeur publiquement identifiable avec un historique produit documenté. La présence de kaylees.site dans le relais est cohérente avec un enrôlement légitime de fournisseur URL Filter. Ce qui reste flou, c'est de savoir si le trafic observé sur ce canal est uniquement du blocage de contenu Filtr ou si autre chose se greffe sur la présence relais d'un fournisseur légitime.

Pepper AI / Aura (pepperai.aurasvc.io)

Aura est une grande entreprise américaine de sécurité grand public — maison mère de Hotspot Shield, Identity Guard et Betternet. Son point de terminaison urlfilter.pepperai.aurasvc.io apparaît dans le relais dans la même chaîne ObliviousHopFallback que les autres fournisseurs. Le préfixe urlfilter suggère un filtrage de contenu — une fonction qui exige d'inspecter les données transitant par le relais. Présent dans 5 des 15 fichiers Persist.

AutoSec / Uney GmbH (issuer.autosec.com)

AutoSec est publiée par le développeur Hieu Van (App Store Developer ID 1876492156) sous le copyright de Uney GmbH — une société enregistrée au 25 Baarerstrasse, 6300 Zoug, en Suisse, avec des bureaux supplémentaires sur la Sheikh Zayed Road à Dubaï et des activités à Hô Chi Minh-Ville, au Viêt Nam. Uney produit également ShieldNet 360 (cybersécurité d'entreprise) et SkyTrack (plateforme de mission pour véhicules autonomes).

La politique de confidentialité d'AutoSec elle-même indique que l'application est exploitée par « l'entité juridique à confirmer ». Elle collecte des identifiants d'appareil, des données de localisation, des adresses IP, des métadonnées d'appels et de messages, des listes de contacts et le comportement de navigation. Les données sont partagées avec des « clients, agences et réseaux tiers » et transférées vers des pays « y compris, mais sans s'y limiter, l'Inde ». Les entrées de saut OHTTP — principale et de secours — apparaissent toutes deux dans le relais.

Carrément (antispam.carrement.ai)

Carrément est une petite entreprise située au 18 rue Bailey, 14000 Caen, France. Son produit public est DialogPro (dialogpro.ai) — un « service de réponse intelligent ». Aucun membre d'équipe nommé. Présence web minimale. Hébergé sur AWS Canada. Le sous-domaine antispam est cohérent avec des services de gestion d'appels ou de filtrage anti-spam. Apparition unique dans le relais.

Yandex (ios-service.cid.yandex.net)

Yandex — le plus grand moteur de recherche et entreprise technologique de Russie — exploite un service d'identification de l'appelant pour iOS. Les entrées principale (ObliviousHop) et de secours (ObliviousHopFallback) apparaissent toutes deux dans le relais avec deux UUID distincts et des clés de session. Yandex est soumis aux lois d'accès aux données de la Fédération de Russie.

Taiwan Mobile (osbstage.twmsolution)

Taiwan Mobile Co., Ltd. — l'un des trois grands opérateurs de télécommunications de Taïwan. Le nœud terminal. L'UUID C56B1AED-20FE-4B7D-B1EA-D791DA57A549 est persistant à travers les captures. Le préfixe osbstage suggère un backend de préproduction (Oracle Service Bus ou similaire). Présent dans 4 des 15 fichiers Persist et identique entre les captures du 19 mars et du 21 mars.


Le nuage invisible

Voici ce que promet l'architecture de confidentialité d'Apple :

root@kitploit:~
  Your iPhone ──> Apple Relay ──> Caller ID Provider
                  (sees IP,       (sees query,
                   not query)      not IP)

              Nobody sees both. Privacy preserved.

Voici ce qui se trouve réellement à l'intérieur de ce relais :

root@kitploit:~
                  Apple Relay
                      │
     ┌────────┬───────┼───────┬────────┐
     v        v       v       v        v
  kaylees  StopScam  Pepper  Yandex  AutoSec
  .site    .ai       AI      (Russia) (Zug/
  (Wipr)   (Bible    (Aura)           Dubai/
            app)                      Vietnam)
     │        │       │       │        │
     └────────┴───────┼───────┴────────┘
                      v
               Taiwan Mobile
               Co., Ltd.

Quatorze points de terminaison. Six pays. Un bloqueur de contenu indépendant, une LLC anonyme du Delaware, des marques de sécurité grand public, un moteur de recherche russe, une entreprise de cybersécurité basée entre la Suisse, Dubaï et le Viêt Nam, des points de terminaison de l'API Google et un opérateur télécom d'État taïwanais — tous opérant comme fournisseurs approuvés au sein de la couche de confidentialité d'Apple.

C'est important parce que le relais OHTTP d'Apple est une infrastructure partagée. Chaque iPhone utilisant Live Caller ID Lookup se connecte via le même relais aux mêmes fournisseurs approuvés. La question n'est pas de savoir si cela a touché un téléphone. C'est de savoir combien.


Ce que votre téléphone affiche vs ce qui se passe

Votre téléphone affirme que tout va bien. Les réglages semblent normaux. La batterie est normale. Aucune alerte, aucune invite, aucune notification.

Derrière cela, le démon de relais d'Apple — networkserviceproxy — exécute 98 tâches d'arrière-plan planifiées sur la période de capture. Toutes les 12 heures, il se réveille, alloue 5 120 octets de réseau et s'exécute. Zéro CPU. Zéro interaction utilisateur. Un identifiant de tâche unique à chaque fois.

Les recherches d'identifiant de l'appelant se produisent quand quelqu'un vous appelle. Elles ne s'exécutent pas sur une minuterie de 12 heures à 2 h du matin avec des allocations fixes et sans intervention humaine.

Le binaire networkserviceproxy lui-même contient le code de routage :

root@kitploit:~
0x004EFF:  ObliviousHop-%@
0x005399:  ObliviousHopFallback-%@

À l'exécution, %@ est rempli avec les domaines des fournisseurs — stopscam.ai, pepperai.aurasvc.io, kaylees.site, ios-service.cid.yandex.net. Le propre code d'Apple, routant vers ces fournisseurs, sur votre téléphone.


Six pays, un nuage

Taïwan. Delaware. Suisse. Russie. France. Suède. Le nuage les touche tous. Taïwan voit Taiwan Mobile. Le Delaware voit un dépôt de société. Zoug voit une GmbH. La Russie voit Yandex. Caen voit un petit service de réponse. Stockholm voit Truecaller. Personne ne voit le nuage dans son ensemble. Aucune entité — publique ou privée — n'a de visibilité sur plus d'une pièce. C'est ce qui rend cela difficile à révéler et encore plus difficile à faire cesser.


Vérifiez par vous-même

L'infrastructure est active. En ce moment même. Trois commandes prouvent deux choses à la fois.

root@kitploit:~
# 1. StopScam LLC is serving Privacy Pass tokens — proving Apple approved them for the relay
curl -s https://pir.stopscam.ai/.well-known/private-token-issuer-directory | python3 -m json.tool

# 2. kaylees.site is too — Wipr content blocker developer, Apple-approved URL Filter provider
curl -s https://pir.kaylees.site/.well-known/private-token-issuer-directory | python3 -m json.tool

# 3. StopScam LLC is serving OHTTP gateway encryption keys — the actual relay endpoint
curl -s https://ohttp.stopscam.ai/ohttp-configs | xxd | head -5

Si ces commandes renvoient des clés, une LLC anonyme du Delaware opère à l'intérieur du relais de confidentialité d'Apple en ce moment même.

Regardez maintenant la politique de confidentialité de cette même entreprise. StopScam LLC déclare partager des données avec OpenAI, Google Cloud et Firebase. La même entité à laquelle Apple fait confiance pour se trouver au sein de son infrastructure de confidentialité est simultanément associée à des entreprises de traitement de données d'IA. Une seule entreprise. Un pied à l'intérieur du relais chiffré d'Apple. L'autre pied qui alimente des plateformes d'IA.

CT est public et infalsifiable : crt.sh/?q=stopscam.ai (76 certificats) | crt.sh/?q=kaylees.site | Ancre : CT ID 3019124466 (trois journaux indépendants)

L'App Store est public : ID 6741771102 — le même développeur publie « Pray Bible: Daily Prayer »


La vue d'ensemble

Ce n'est pas une preuve de concept. Ces constatations proviennent d'iPhone de production ordinaires.... non jailbreakés, non modifiés, achetés auprès d'opérateurs, exécutant la version actuelle d'iOS. Trois appareils. Trois générations de puces. Mêmes nœuds de relais. Mêmes UUID. Même nuage.

Rien de tout cela n'est visible pour l'utilisateur. Aucune alerte. Aucune invite. Aucune surconsommation de batterie. Aucune application suspecte. Le téléphone paraît et se comporte tout à fait normalement. Le nuage opère entièrement à l'intérieur de l'infrastructure de confiance d'Apple, porté par les propres processus signés d'Apple. Il n'y a rien qu'un utilisateur puisse remarquer, rien qu'un antivirus puisse signaler, rien qu'un moniteur réseau puisse détecter.

Les nœuds de relais documentés ici font partie de l'infrastructure OHTTP partagée d'Apple — pas d'une exploitation spécifique à un appareil. La question de savoir combien d'appareils sont routés via ces fournisseurs est une question à laquelle seul Apple peut répondre.


Preuves

Sysdiagnose du 21 mars 2026 — iPhone 12 (A14, iOS 26.3.1). 62 fichiers tracev3 analysés. Indicateurs de relais dans 5/15 fichiers Persist. NSP actif dans 12/15 Persist + Special + LiveData. Exemples d'offsets d'un fichier :

Les UUID sont identiques entre les captures du 19 mars et du 21 mars. Persistants, pas transitoires.


Télécharger l’outil
#NœudEntitéPays
1osbstage.twmsolutionTaiwan Mobile Co., Ltd.Taïwan
2kaylees.siteKaylee Calderolla (Wipr / Filtr)Italie/Intl
3stopscam.aiStopScam LLC (Delaware anonyme)États-Unis (sur le papier)
4pepperai.aurasvc.ioAura (Hotspot Shield, Identity Guard)États-Unis
5-6ios-service.cid.yandex.netYandexRussie
7-8issuer.autosec.comUney GmbH (Zoug/Dubaï/HCMC)Suisse
9-11*.googleapis.comGoogle (Safe Browsing, Gemini, AI Platform)États-Unis
12privacy-pass-issuer-eu.truecaller.comTruecallerSuède
13antispam.carrement.aiCarrément (Caen, France)France
14caller-id-issuer.nordvpn.comNordVPNPanama/Lituanie
OffsetContenu
0x06E617urlfilter.pepperai.aurasvc.io + UUID
0x06E84Dosbstage.twmsolution + UUID C56B1AED...
0x06E9E9kaylees.site + UUID F57473C4...
0x06F19Fstopscam.ai + UUID FFBCAD60...
0x06BC83ObliviousHopFallback-ios-service.cid.yandex.net + UUID + clé de session
0x0C876AObliviousHop-aiplatform.googleapis.com + UUID + clé de session