Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Fourteen_Endpoints — Empresas de fachada dentro do Privacy Relay da Apple | Kitploit
Ferramentas/GitHubGitHub/jgoyd/fourteen_endpoints
OSINT (Inteligência de Fontes Abertas)ReconhecimentoForensia de RedeAnálise ForenseColeta de InformaçõesSegurança de RedeForensia DigitalPrivacidadeInteligência de AmeaçasResposta a IncidentesAnálise de DNS
51há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
jgoyd/fourteen_endpoints

Fourteen_Endpoints

Empresas de fachada dentro do Privacy Relay da Apple

Ver Repositório

Os Intermediários

Empresas de Fachada Dentro do Relay de Privacidade da Apple

Uma LLC anônima de Delaware publica um aplicativo de orações bíblicas, um diário pessoal e uma ferramenta de identificador de chamadas na App Store. Essa entidade opera infraestrutura de relay criptografada dentro da rede de privacidade da Apple. Esse relay termina na Taiwan Mobile Co., Ltd.

Você pode confirmar que está ativo agora mesmo. Três comandos.


Em 2024, a Apple introduziu o Oblivious HTTP para o Live Caller ID Lookup. Seu telefone pergunta quem está ligando. O relay da Apple remove sua identidade da pergunta. Um provedor terceirizado responde sem nunca saber quem perguntou. O relay vê seu IP, mas não sua pergunta. O provedor vê sua pergunta, mas não seu IP. Ninguém vê os dois.

Para participar, os provedores registram endpoints e recebem a aprovação da Apple. A infraestrutura deles então fica dentro do relay — criptografada, anonimizada, confiável.

O que se segue é um registro documentado do que foi encontrado dentro desse relay em iPhones comuns de produção.


O Aplicativo de Bíblia Que Opera Infraestrutura de Relay

StopScam LLC é uma sociedade de responsabilidade limitada de Delaware, registrada em 254 Chapman Rd, Suite 208 #20663, Newark, DE 19702. Isso é um serviço de agente registrado. Não há escritório. Não há diretores nomeados. Não há pessoas nomeadas em nenhum lugar do registro público.

A StopScam LLC publica três aplicativos na App Store:

  1. StopScam: Scam Detector Pro (ID 6741771102) — um aplicativo de identificador de chamadas
  2. Pray Bible: Daily Prayer — um aplicativo de orações bíblicas
  3. Evaari: Daily Journal — um aplicativo de diário

A Apple aprovou essa entidade — Developer ID 1795482410 — para operar pir.stopscam.ai e ohttp.stopscam.ai dentro do seu relay OHTTP. Os logs de Certificate Transparency mostram 76 certificados emitidos para subdomínios de stopscam.ai desde novembro de 2024. Incluindo n8n.stopscam.ai — uma plataforma open-source de automação de fluxos de trabalho. Um serviço de identificador de chamadas não precisa de automação de fluxos de trabalho. Um pipeline de processamento de dados precisa.

A StopScam não está sozinha.


Os Outros Provedores

kaylees.site — Bloqueador de Conteúdo Wipr

Registros públicos mostram que kaylees.site pertence a um desenvolvedor iOS independente, conhecido pelo Wipr 2 — um bloqueador de conteúdo do Safari com mais de uma década na App Store. O Wipr 2 inclui um recurso chamado Filtr que usa a API URL Filters do iOS 26 da Apple para bloquear conteúdo no nível de rede em todos os aplicativos. Essa API usa a mesma infraestrutura OHTTP/PIR, o que explica por que pir.kaylees.site aparece no relay como um endpoint ObliviousHopFallback.

Diferente da StopScam LLC, este é um desenvolvedor publicamente identificável com um histórico documentado de produtos. A presença de kaylees.site no relay é consistente com o registro legítimo de provedor de URL Filter. O que permanece incerto é se o tráfego observado neste canal é apenas bloqueio de conteúdo do Filtr ou se outra coisa está aproveitando a presença no relay de um provedor legítimo.

Pepper AI / Aura (pepperai.aurasvc.io)

Aura é uma grande empresa americana de segurança do consumidor — controladora da Hotspot Shield, Identity Guard e Betternet. O endpoint urlfilter.pepperai.aurasvc.io deles aparece no relay na mesma cadeia ObliviousHopFallback que os outros provedores. O prefixo urlfilter sugere filtragem de conteúdo — uma função que exige inspecionar dados que passam pelo relay. Presente em 5 de 15 arquivos Persist.

AutoSec / Uney GmbH (issuer.autosec.com)

AutoSec é publicado pelo desenvolvedor Hieu Van (App Store Developer ID 1876492156) sob direitos autorais da Uney GmbH — uma empresa registrada em Baarerstrasse 25, 6300 Zug, Suíça, com escritórios adicionais na Sheikh Zayed Road em Dubai e operações em Ho Chi Minh City, Vietnã. A Uney também produz o ShieldNet 360 (cybersegurança empresarial) e o SkyTrack (plataforma de missão para veículos autônomos).

A própria política de privacidade da AutoSec afirma que o aplicativo é operado por "The Legal Entity to be Confirmed" (A Entidade Legal a Confirmar). Ele coleta identificadores de dispositivo, dados de localização, endereços IP, metadados de chamadas/mensagens, listas de contatos e comportamento de navegação. Os dados são compartilhados com "clientes, agências e redes terceiros" e transferidos para países "incluindo, mas não se limitando à Índia". Tanto as entradas de hop OHTTP primária quanto as de fallback aparecem no relay.

Carrément (antispam.carrement.ai)

Carrément é uma pequena empresa localizada em 18 Rue Bailey, 14000 Caen, França. Seu produto público é o DialogPro (dialogpro.ai) — um "serviço de atendimento inteligente". Nenhum membro de equipe nomeado. Presença mínima na web. Hospedado na AWS Canada. O subdomínio antispam é consistente com serviços de tratamento de chamadas ou filtragem de spam. Única aparição no relay.

Yandex (ios-service.cid.yandex.net)

Yandex — a maior empresa de busca e tecnologia da Rússia — opera um serviço de identificador de chamadas para iOS. Tanto as entradas primária (ObliviousHop) quanto de fallback (ObliviousHopFallback) aparecem no relay com dois UUIDs e chaves de sessão distintos. A Yandex está sujeita às leis de acesso a dados da Federação Russa.

Taiwan Mobile (osbstage.twmsolution)

Taiwan Mobile Co., Ltd. — uma das três principais operadoras de telecomunicações de Taiwan. O nó terminal. O UUID C56B1AED-20FE-4B7D-B1EA-D791DA57A549 é persistente entre as capturas. O prefixo osbstage sugere um backend de staging (Oracle Service Bus ou similar). Presente em 4 de 15 arquivos Persist e idêntico entre as capturas de 19 e 21 de março.


A Nuvem Invisível

Eis o que a arquitetura de privacidade da Apple promete:

root@kitploit:~
  Your iPhone ──> Apple Relay ──> Caller ID Provider
                  (sees IP,       (sees query,
                   not query)      not IP)

              Nobody sees both. Privacy preserved.

Eis o que está realmente dentro desse relay:

root@kitploit:~
                  Apple Relay
                      │
     ┌────────┬───────┼───────┬────────┐
     v        v       v       v        v
  kaylees  StopScam  Pepper  Yandex  AutoSec
  .site    .ai       AI      (Russia) (Zug/
  (Wipr)   (Bible    (Aura)           Dubai/
            app)                      Vietnam)
     │        │       │       │        │
     └────────┴───────┼───────┴────────┘
                      v
               Taiwan Mobile
               Co., Ltd.

Quatorze endpoints. Seis países. Um bloqueador de conteúdo independente, uma LLC anônima de Delaware, marcas de segurança do consumidor, um mecanismo de busca russo, uma empresa de cybersegurança suíço-dubai-vietnamita, endpoints da API do Google e uma telecom estatal taiwanesa — todos operando como provedores aprovados dentro da camada de privacidade da Apple.

Isso importa porque o relay OHTTP da Apple é uma infraestrutura compartilhada. Todo iPhone que usa o Live Caller ID Lookup se conecta através do mesmo relay aos mesmos provedores aprovados. A pergunta não é se isso afetou um telefone. É quantos.


O Que Seu Telefone Mostra vs O Que Está Acontecendo

Seu telefone diz que está tudo bem. As configurações parecem normais. A bateria está normal. Sem alertas, sem avisos, sem notificações.

Por trás disso, o daemon de relay da Apple — networkserviceproxy — está executando 98 tarefas de fundo programadas durante o período de captura. A cada 12 horas, ele acorda, aloca 5.120 bytes de rede e executa. Zero CPU. Zero interação do usuário. Um ID de tarefa único a cada vez.

As consultas de identificador de chamadas acontecem quando alguém te liga. Elas não são executadas em um temporizador de 12 horas às 2 da manhã, com alocações fixas e sem envolvimento humano.

O binário networkserviceproxy em si contém o código de roteamento:

root@kitploit:~
0x004EFF:  ObliviousHop-%@
0x005399:  ObliviousHopFallback-%@

Em tempo de execução, %@ é preenchido com domínios de provedores — stopscam.ai, pepperai.aurasvc.io, kaylees.site, ios-service.cid.yandex.net. O próprio código da Apple, roteando para esses provedores, no seu telefone.


Seis Países, Uma Nuvem

Taiwan. Delaware. Suíça. Rússia. França. Suécia. A nuvem toca todos eles. Taiwan vê a Taiwan Mobile. Delaware vê um registro corporativo. Zug vê uma GmbH. A Rússia vê a Yandex. Caen vê um pequeno serviço de atendimento. Estocolmo vê a Truecaller. Ninguém vê a nuvem inteira. Nenhuma entidade — pública ou privada — tem visão sobre mais de uma peça. É isso que torna difícil trazer isso à tona e ainda mais difícil pôr um fim.


Verifique Você Mesmo

A infraestrutura está ativa. Agora mesmo. Três comandos provam duas coisas ao mesmo tempo.

root@kitploit:~
# 1. StopScam LLC is serving Privacy Pass tokens — proving Apple approved them for the relay
curl -s https://pir.stopscam.ai/.well-known/private-token-issuer-directory | python3 -m json.tool

# 2. kaylees.site is too — Wipr content blocker developer, Apple-approved URL Filter provider
curl -s https://pir.kaylees.site/.well-known/private-token-issuer-directory | python3 -m json.tool

# 3. StopScam LLC is serving OHTTP gateway encryption keys — the actual relay endpoint
curl -s https://ohttp.stopscam.ai/ohttp-configs | xxd | head -5

Se eles retornarem chaves, uma LLC anônima de Delaware está operando dentro do relay de privacidade da Apple agora mesmo.

Agora olhe para a política de privacidade dessa mesma empresa. A StopScam LLC divulga compartilhamento de dados com OpenAI, Google Cloud e Firebase. A mesma entidade em que a Apple confia para ficar dentro de sua infraestrutura de privacidade está simultaneamente associada a empresas de processamento de dados de IA. Uma empresa. Um pé dentro do relay criptografado da Apple. O outro pé alimentando plataformas de IA.

CT é público e à prova de adulteração: crt.sh/?q=stopscam.ai (76 certificados) | crt.sh/?q=kaylees.site | Âncora: CT ID 3019124466 (três logs independentes)

A App Store é pública: ID 6741771102 — o mesmo desenvolvedor publica "Pray Bible: Daily Prayer"


O Panorama Geral

Isto não é uma prova de conceito. Essas descobertas vêm de iPhones comuns de produção.... sem jailbreak, não modificados, comprados de operadoras, rodando o iOS atual. Três dispositivos. Três gerações de chipset. Mesmos nós de relay. Mesmos UUIDs. Mesma nuvem.

Nada disso é visível para o usuário. Sem alertas. Sem avisos. Sem consumo de bateria. Sem aplicativos suspeitos. O telefone parece e se sente completamente normal. A nuvem opera inteiramente dentro da infraestrutura confiável da Apple, carregada por processos assinados pela própria Apple. Não há nada para um usuário notar, nada para um antivírus sinalizar, nada para um monitor de rede capturar.

Os nós de relay documentados aqui fazem parte da infraestrutura OHTTP compartilhada da Apple — não uma exploração por dispositivo. A questão de quantos dispositivos são roteados através desses provedores é uma que somente a Apple pode responder.


Evidências

Sysdiagnose de 21 de março de 2026 — iPhone 12 (A14, iOS 26.3.1). 62 arquivos tracev3 verificados. Indicadores de relay em 5/15 arquivos Persist. NSP ativo em 12/15 Persist + Special + LiveData. Exemplos de offsets de um arquivo:

Os UUIDs são idênticos entre as capturas de 19 e 21 de março. Persistentes, não transitórios.


Baixar ferramenta
#NóEntidadePaís
1osbstage.twmsolutionTaiwan Mobile Co., Ltd.Taiwan
2kaylees.siteKaylee Calderolla (Wipr / Filtr)Itália/Intl
3stopscam.aiStopScam LLC (Delaware anônima)EUA (no papel)
4pepperai.aurasvc.ioAura (Hotspot Shield, Identity Guard)EUA
5-6ios-service.cid.yandex.netYandexRússia
7-8issuer.autosec.comUney GmbH (Zug/Dubai/HCMC)Suíça
9-11*.googleapis.comGoogle (Safe Browsing, Gemini, AI Platform)EUA
12privacy-pass-issuer-eu.truecaller.comTruecallerSuécia
13antispam.carrement.aiCarrément (Caen, França)França
14caller-id-issuer.nordvpn.comNordVPNPanamá/Lituânia
OffsetConteúdo
0x06E617urlfilter.pepperai.aurasvc.io + UUID
0x06E84Dosbstage.twmsolution + UUID C56B1AED...
0x06E9E9kaylees.site + UUID F57473C4...
0x06F19Fstopscam.ai + UUID FFBCAD60...
0x06BC83ObliviousHopFallback-ios-service.cid.yandex.net + UUID + chave de sessão
0x0C876AObliviousHop-aiplatform.googleapis.com + UUID + chave de sessão