
Società di comodo all'interno del Privacy Relay di Apple
Una LLC anonima del Delaware pubblica un'app di preghiera biblica, un diario quotidiano e uno strumento di identificazione delle chiamate sull'App Store. Questa entità gestisce infrastruttura relay crittografata all'interno della rete per la privacy di Apple. Quel relay termina presso Taiwan Mobile Co., Ltd.
Puoi verificare che è attiva proprio ora. Tre comandi.
Nel 2024, Apple ha introdotto Oblivious HTTP per Live Caller ID Lookup. Il tuo telefono chiede chi sta chiamando. Il relay di Apple rimuove la tua identità dalla domanda. Un provider di terze parti risponde senza mai sapere chi ha chiesto. Il relay vede il tuo IP ma non la tua domanda. Il provider vede la tua domanda ma non il tuo IP. Nessuno vede entrambi.
Per partecipare, i provider registrano i propri endpoint e ricevono l'approvazione di Apple. La loro infrastruttura si trova così all'interno del relay — crittografata, anonimizzata, affidabile.
Quello che segue è un resoconto documentato di ciò che è stato trovato all'interno di quel relay su normali iPhone di produzione.
StopScam LLC è una società a responsabilità limitata del Delaware registrata al 254 Chapman Rd, Suite 208 #20663, Newark, DE 19702. Si tratta di un servizio di agente registrato. Non c'è un ufficio. Non ci sono funzionari indicati per nome. Non ci sono persone fisiche nominate da nessuna parte nei registri pubblici.
StopScam LLC pubblica tre app sull'App Store:
Apple ha approvato questa entità — Developer ID 1795482410 — per gestire pir.stopscam.ai e ohttp.stopscam.ai all'interno del suo relay OHTTP. I log di Certificate Transparency mostrano 76 certificati emessi per i sottodomini di stopscam.ai da novembre 2024. Incluso n8n.stopscam.ai — una piattaforma open-source di automazione dei flussi di lavoro. Un servizio di identificazione delle chiamate non ha bisogno di automazione dei flussi di lavoro. Una pipeline di elaborazione dati sì.
StopScam non è sola.
I registri pubblici mostrano che kaylees.site appartiene a uno sviluppatore iOS indipendente noto per Wipr 2 — un blocco contenuti per Safari con oltre un decennio sull'App Store. Wipr 2 include una funzione chiamata Filtr che usa l'API URL Filters di iOS 26 per bloccare i contenuti a livello di rete in tutte le app. Quell'API usa la stessa infrastruttura OHTTP/PIR, il che spiega perché pir.kaylees.site appare nel relay come endpoint ObliviousHopFallback.
A differenza di StopScam LLC, questo è uno sviluppatore pubblicamente identificabile con una storia di prodotto documentata. La presenza di kaylees.site nel relay è coerente con una registrazione legittima come provider di URL Filter. Ciò che rimane poco chiaro è se il traffico osservato su questo canale sia esclusivamente il blocco contenuti di Filtr o se qualcos'altro stia sfruttando la presenza relay di un provider legittimo.
Aura è un'importante azienda statunitense di sicurezza per i consumatori — casa madre di Hotspot Shield, Identity Guard e Betternet. Il loro endpoint urlfilter.pepperai.aurasvc.io appare nel relay nella stessa catena ObliviousHopFallback degli altri provider. Il prefisso urlfilter suggerisce un filtraggio dei contenuti — una funzione che richiede di ispezionare i dati che passano attraverso il relay. Presente in 5 dei 15 file Persist.
AutoSec è pubblicata dallo sviluppatore Hieu Van (App Store Developer ID 1876492156) sotto copyright di Uney GmbH — una società registrata in Baarerstrasse 25, 6300 Zug, Svizzera, con uffici aggiuntivi sulla Sheikh Zayed Road a Dubai e operazioni a Ho Chi Minh City, Vietnam. Uney produce anche ShieldNet 360 (cybersicurezza aziendale) e SkyTrack (piattaforma per missioni di veicoli autonomi).
La privacy policy di AutoSec stessa dichiara che l'app è gestita dall'"entità legale da confermare". Raccoglie identificatori del dispositivo, dati di posizione, indirizzi IP, metadati di chiamate/messaggi, elenchi di contatti e comportamento di navigazione. I dati vengono condivisi con "clienti, agenzie e reti di terze parti" e trasferiti in paesi "tra cui, a titolo esemplificativo ma non esaustivo, l'India". Sia le voci di hop OHTTP primarie sia quelle di fallback appaiono nel relay.
Carrément è una piccola azienda al 18 Rue Bailey, 14000 Caen, Francia. Il suo prodotto di punta è DialogPro (dialogpro.ai) — un "servizio di risposta intelligente". Nessun membro del team dichiarato. Presenza web minima. Ospitato su AWS Canada. Il sottodominio antispam è coerente con servizi di gestione delle chiamate o di filtraggio dello spam. Una singola comparsa nel relay.
Yandex — il più grande motore di ricerca e azienda tecnologica della Russia — gestisce un servizio di identificazione delle chiamate per iOS. Sia le voci primarie (ObliviousHop) sia quelle di fallback (ObliviousHopFallback) appaiono nel relay con due UUID distinti e chiavi di sessione. Yandex è soggetta alle leggi della Federazione Russa sull'accesso ai dati.
Taiwan Mobile Co., Ltd. — uno dei tre principali operatori di telecomunicazioni di Taiwan. Il nodo terminale. L'UUID C56B1AED-20FE-4B7D-B1EA-D791DA57A549 è persistente tra le acquisizioni. Il prefisso osbstage suggerisce un backend di staging (Oracle Service Bus o simile). Presente in 4 dei 15 file Persist e identico tra le acquisizioni del 19 e del 21 marzo.
Ecco cosa promette l'architettura per la privacy di Apple:
Your iPhone ──> Apple Relay ──> Caller ID Provider
(sees IP, (sees query,
not query) not IP)
Nobody sees both. Privacy preserved.
Ecco cosa c'è effettivamente in quel relay:
Apple Relay
│
┌────────┬───────┼───────┬────────┐
v v v v v
kaylees StopScam Pepper Yandex AutoSec
.site .ai AI (Russia) (Zug/
(Wipr) (Bible (Aura) Dubai/
app) Vietnam)
│ │ │ │ │
└────────┴───────┼───────┴────────┘
v
Taiwan Mobile
Co., Ltd.
Quattordici endpoint. Sei paesi. Un blocco contenuti indie, una LLC anonima del Delaware, marchi di sicurezza per i consumatori, un motore di ricerca russo, un'azienda di cybersicurezza con sede tra Svizzera, Dubai e Vietnam, endpoint di Google API e un operatore di telecomunicazioni statale taiwanese — tutti operanti come provider approvati all'interno del livello di privacy di Apple.
Questo è importante perché il relay OHTTP di Apple è infrastruttura condivisa. Ogni iPhone che usa Live Caller ID Lookup si collega attraverso lo stesso relay agli stessi provider approvati. La domanda non è se questo abbia colpito un telefono. È quanti.
Il tuo telefono dice che va tutto bene. Le impostazioni sembrano normali. La batteria è normale. Nessun avviso, nessun messaggio, nessuna notifica.
Dietro tutto questo, il demone relay di Apple — networkserviceproxy — esegue 98 attività di background pianificate nel periodo di acquisizione. Ogni 12 ore si sveglia, alloca 5.120 byte di rete ed esegue. Zero CPU. Zero interazione con l'utente. ID di attività univoco ogni volta.
Le ricerche del Caller ID avvengono quando qualcuno ti chiama. Non vengono eseguite con un timer di 12 ore alle 2 di notte, con allocazioni fisse e senza alcun coinvolgimento umano.
Il binario networkserviceproxy stesso contiene il codice di routing:
0x004EFF: ObliviousHop-%@
0x005399: ObliviousHopFallback-%@
A runtime, %@ viene riempito con i domini dei provider — stopscam.ai, pepperai.aurasvc.io, kaylees.site, ios-service.cid.yandex.net. Il codice di Apple stesso, che instrada verso questi provider, sul tuo telefono.
Taiwan. Delaware. Svizzera. Russia. Francia. Svezia. La nuvola tocca tutti loro. Taiwan vede Taiwan Mobile. Il Delaware vede una pratica societaria. Zugo vede una GmbH. La Russia vede Yandex. Caen vede un piccolo servizio di risposta. Stoccolma vede Truecaller. Nessuno vede l'intera nuvola. Nessuna singola entità — pubblica o privata — ha visibilità su più di un pezzo. Questo è ciò che rende difficile farla emergere e ancora più difficile porvi fine.
L'infrastruttura è attiva. Proprio ora. Tre comandi dimostrano due cose contemporaneamente.
# 1. StopScam LLC is serving Privacy Pass tokens — proving Apple approved them for the relay
curl -s https://pir.stopscam.ai/.well-known/private-token-issuer-directory | python3 -m json.tool
# 2. kaylees.site is too — Wipr content blocker developer, Apple-approved URL Filter provider
curl -s https://pir.kaylees.site/.well-known/private-token-issuer-directory | python3 -m json.tool
# 3. StopScam LLC is serving OHTTP gateway encryption keys — the actual relay endpoint
curl -s https://ohttp.stopscam.ai/ohttp-configs | xxd | head -5
Se restituiscono chiavi, una LLC anonima del Delaware sta operando proprio ora all'interno del relay per la privacy di Apple.
Ora guarda la privacy policy di quella stessa azienda. StopScam LLC dichiara la condivisione di dati con OpenAI, Google Cloud e Firebase. La stessa entità a cui Apple si affida per stare dentro la sua infrastruttura per la privacy è contemporaneamente associata ad aziende di elaborazione dati per l'IA. Una sola azienda. Un piede dentro il relay crittografato di Apple. L'altro piede che alimenta piattaforme di IA.
La CT è pubblica e a prova di manomissione: crt.sh/?q=stopscam.ai (76 certificati) | crt.sh/?q=kaylees.site | Ancoraggio: CT ID 3019124466 (tre log indipendenti)
L'App Store è pubblico: ID 6741771102 — lo stesso sviluppatore pubblica "Pray Bible: Daily Prayer"
Questa non è una proof of concept. Queste scoperte provengono da normali iPhone di produzione.... non jailbroken, non modificati, acquistati dai gestori di telefonia, con l'iOS corrente. Tre dispositivi. Tre generazioni di chipset. Stessi nodi relay. Stessi UUID. Stessa nuvola.
Nulla di tutto questo è visibile all'utente. Nessun avviso. Nessun messaggio. Nessun consumo anomalo della batteria. Nessuna app sospetta. Il telefono ha un aspetto e un comportamento del tutto normali. La nuvola opera interamente all'interno dell'infrastruttura affidabile di Apple, trasportata dai processi firmati di Apple stessa. Non c'è nulla che un utente possa notare, nulla che un antivirus possa segnalare, nulla che un monitor di rete possa intercettare.
I nodi relay documentati qui fanno parte dell'infrastruttura OHTTP condivisa di Apple — non uno sfruttamento per singolo dispositivo. La domanda su quanti dispositivi vengano instradati attraverso questi provider è una alla quale solo Apple può rispondere.
Sysdiagnose del 21 marzo 2026 — iPhone 12 (A14, iOS 26.3.1). 62 file tracev3 scansionati. Indicatori di relay in 5/15 file Persist. NSP attivo in 12/15 Persist + Special + LiveData. Offset di esempio da un file:
Gli UUID sono identici tra le acquisizioni del 19 e del 21 marzo. Persistenti, non transitori.
| # | Nodo | Entità | Paese |
|---|
| 1 | osbstage.twmsolution | Taiwan Mobile Co., Ltd. | Taiwan |
| 2 | kaylees.site | Kaylee Calderolla (Wipr / Filtr) | Italia/Intl |
| 3 | stopscam.ai | StopScam LLC (Delaware anonima) | USA (sulla carta) |
| 4 | pepperai.aurasvc.io | Aura (Hotspot Shield, Identity Guard) | USA |
| 5-6 | ios-service.cid.yandex.net | Yandex | Russia |
| 7-8 | issuer.autosec.com | Uney GmbH (Zug/Dubai/HCMC) | Svizzera |
| 9-11 | *.googleapis.com | Google (Safe Browsing, Gemini, AI Platform) | USA |
| 12 | privacy-pass-issuer-eu.truecaller.com | Truecaller | Svezia |
| 13 | antispam.carrement.ai | Carrément (Caen, Francia) | Francia |
| 14 | caller-id-issuer.nordvpn.com | NordVPN | Panama/Lituania |
| Offset | Contenuto |
|---|
0x06E617 | urlfilter.pepperai.aurasvc.io + UUID |
0x06E84D | osbstage.twmsolution + UUID C56B1AED... |
0x06E9E9 | kaylees.site + UUID F57473C4... |
0x06F19F | stopscam.ai + UUID FFBCAD60... |
0x06BC83 | ObliviousHopFallback-ios-service.cid.yandex.net + UUID + chiave di sessione |
0x0C876A | ObliviousHop-aiplatform.googleapis.com + UUID + chiave di sessione |