
Shell Companies Inside Apple's Privacy Relay
Анонимная LLC в Делавэре публикует в App Store приложение для библейских молитв, ежедневный дневник и определитель звонящего. Эта организация управляет зашифрованной релейной инфраструктурой внутри приватной сети Apple. Это реле заканчивается у Taiwan Mobile Co., Ltd.
Вы можете убедиться, что оно работает прямо сейчас. Три команды.
В 2024 году Apple внедрила Oblivious HTTP для Live Caller ID Lookup. Ваш телефон спрашивает, кто звонит. Реле Apple удаляет вашу личность из запроса. Сторонний провайдер отвечает, не зная, кто спросил. Реле видит ваш IP, но не ваш запрос. Провайдер видит ваш запрос, но не ваш IP. Никто не видит и то, и другое.
Чтобы участвовать, провайдеры регистрируют конечные точки и получают одобрение Apple. Затем их инфраструктура размещается внутри реле — зашифрованная, анонимизированная, доверенная.
Далее следует документированная запись того, что было найдено внутри этого реле на обычных серийных iPhone.
StopScam LLC — это компания с ограниченной ответственностью, зарегистрированная в Делавэре по адресу 254 Chapman Rd, Suite 208 #20663, Newark, DE 19702. Это услуги зарегистрированного агента. Там нет офиса. Нет названных руководителей. В публичных записях нет названных людей.
StopScam LLC публикует три приложения в App Store:
Apple одобрила эту организацию (Developer ID 1795482410) для работы pir.stopscam.ai и ohttp.stopscam.ai внутри своего реле OHTTP. Журналы Certificate Transparency показывают 76 сертификатов, выданных для поддоменов stopscam.ai с ноября 2024 года. Включая n8n.stopscam.ai — платформу автоматизации рабочих процессов с открытым исходным кодом. Сервису определения звонящего не нужна автоматизация рабочих процессов. А конвейеру обработки данных — нужна.
StopScam не одинока.
Публичные записи показывают, что kaylees.site принадлежит независимому iOS-разработчику, известному благодаря Wipr 2 — блокировщику контента для Safari, который уже более десяти лет находится в App Store. Wipr 2 включает функцию Filtr, использующую API URL Filters от iOS 26 для блокировки контента на сетевом уровне во всех приложениях. Этот API использует ту же инфраструктуру OHTTP/PIR, что объясняет появление pir.kaylees.site в реле в качестве конечной точки ObliviousHopFallback.
В отличие от StopScam LLC, это публично идентифицируемый разработчик с документированной историей продуктов. Присутствие kaylees.site в реле согласуется с легитимной регистрацией провайдера URL Filter. Остаётся неясным, является ли трафик, наблюдаемый на этом канале, исключительно блокировкой контента Filtr, или же что-то ещё использует легитимное присутствие провайдера в реле.
Aura — крупная американская компания в сфере потребительской безопасности; владелец Hotspot Shield, Identity Guard и Betternet. Их конечная точка urlfilter.pepperai.aurasvc.io появляется в реле в той же цепочке ObliviousHopFallback, что и другие провайдеры. Префикс urlfilter предполагает фильтрацию контента — функцию, требующую проверки данных, проходящих через реле. Присутствует в 5 из 15 файлов Persist.
AutoSec опубликован разработчиком Hieu Van (App Store Developer ID 1876492156) под авторским правом Uney GmbH — компании, зарегистрированной по адресу Baarerstrasse 25, 6300 Zug, Швейцария, с дополнительными офисами на Sheikh Zayed Road в Дубае и операциями в Хошимине, Вьетнам. Uney также производит ShieldNet 360 (корпоративная кибербезопасность) и SkyTrack (платформа для миссий автономных транспортных средств).
Собственная политика конфиденциальности AutoSec гласит, что приложение управляется «Юридическим лицом, подлежащим подтверждению». Оно собирает идентификаторы устройств, данные о местоположении, IP-адреса, метаданные звонков/сообщений, списки контактов и поведение при просмотре. Данные передаются «сторонним клиентам, агентствам и сетям» и переводятся в страны, «включая, помимо прочего, Индию». В реле присутствуют как основные, так и резервные записи OHTTP hop.
Carrément — небольшая компания по адресу 18 Rue Bailey, 14000 Caen, Франция. Её публичный продукт — DialogPro (dialogpro.ai) — «интеллектуальная служба ответов». Ни названных членов команды. Минимальное присутствие в сети. Размещается на AWS Canada. Поддомен antispam согласуется с услугами обработки вызовов или фильтрации спама. Единичное появление в реле.
Яндекс — крупнейшая в России поисковая система и технологическая компания — управляет сервисом определения звонящего для iOS. В реле присутствуют как основные (ObliviousHop), так и резервные (ObliviousHopFallback) записи с двумя разными UUID и ключами сессии. Яндекс подпадает под законы Российской Федерации о доступе к данным.
Taiwan Mobile Co., Ltd. — один из трёх крупных телекоммуникационных операторов Тайваня. Конечный узел. UUID C56B1AED-20FE-4B7D-B1EA-D791DA57A549 постоянен во всех захватах. Префикс osbstage предполагает промежуточный бэкенд (Oracle Service Bus или аналогичный). Присутствует в 4 из 15 файлов Persist и идентичен между захватами 19 и 21 марта.
Вот что обещает архитектура приватности Apple:
Ваш iPhone ──> Реле Apple ──> Провайдер определения звонящего
(видит IP, (видит запрос,
не запрос) не IP)
Никто не видит и то, и другое. Приватность сохранена.
Вот что на самом деле находится внутри этого реле:
Реле Apple
│
┌────────┬───────┼───────┬────────┐
v v v v v
kaylees StopScam Pepper Яндекс AutoSec
.site .ai AI (Россия) (Zug/
(Wipr) (Библейс- (Aura) Дубай/
кое Вьетнам)
приложение)
│ │ │ │ │
└────────┴───────┼───────┴────────┘
v
Taiwan Mobile
Co., Ltd.
Четырнадцать конечных точек. Шесть стран. Независимый блокировщик контента, анонимная LLC из Делавэра, бренды потребительской безопасности, российская поисковая система, швейцарско-дубайско-вьетнамская фирма по кибербезопасности, конечные точки API Google и тайваньский государственный телеком — все они работают как одобренные провайдеры внутри приватного слоя Apple.
Это важно, потому что реле OHTTP от Apple является общей инфраструктурой. Каждый iPhone, использующий Live Caller ID Lookup, подключается через одно и то же реле к тем же одобренным провайдерам. Вопрос не в том, затронуло ли это один телефон. Вопрос в том, сколько.
Ваш телефон говорит, что всё в порядке. Настройки выглядят нормально. Батарея в норме. Никаких оповещений, подсказок, уведомлений.
За кулисами демон реле Apple — networkserviceproxy — выполняет 98 запланированных фоновых задач за период захвата. Каждые 12 часов он просыпается, выделяет 5 120 байт сети и выполняет задачу. Нулевое использование CPU. Нулевое взаимодействие с пользователем. Каждый раз уникальный ID задачи.
Поиск номера звонящего происходит, когда вам кто-то звонит. Они не запускаются по 12-часовому таймеру в 2 часа ночи с фиксированными выделениями и без участия человека.
Двоичный файл networkserviceproxy сам содержит код маршрутизации:
0x004EFF: ObliviousHop-%@
0x005399: ObliviousHopFallback-%@
Во время выполнения %@ заполняется доменами провайдеров — stopscam.ai, pepperai.aurasvc.io, kaylees.site, ios-service.cid.yandex.net. Собственный код Apple, маршрутизирующий к этим провайдерам, на вашем телефоне.
Тайвань. Делавэр. Швейцария. Россия. Франция. Швеция. Облако касается их всех. Тайвань видит Taiwan Mobile. Делавэр видит корпоративное досье. Цуг видит GmbH. Россия видит Яндекс. Кан видит маленькую службу ответов. Стокгольм видит Truecaller. Никто не видит всё облако. Ни у одной организации — публичной или частной — нет обзора более чем одной части. Вот что делает это трудным для обнаружения и ещё более трудным для прекращения.
Инфраструктура работает. Прямо сейчас. Три команды доказывают две вещи одновременно.
# 1. StopScam LLC выдает токены Privacy Pass — доказательство, что Apple одобрила их для реле
curl -s https://pir.stopscam.ai/.well-known/private-token-issuer-directory | python3 -m json.tool
# 2. kaylees.site тоже — разработчик блокировщика контента Wipr, одобренный Apple провайдер URL Filter
curl -s https://pir.kaylees.site/.well-known/private-token-issuer-directory | python3 -m json.tool
# 3. StopScam LLC предоставляет ключи шифрования шлюза OHTTP — фактическая конечная точка реле
curl -s https://ohttp.stopscam.ai/ohttp-configs | xxd | head -5
Если они возвращают ключи, то анонимная LLC из Делавэра прямо сейчас работает внутри приватного реле Apple.
Теперь посмотрите на политику конфиденциальности той же компании. StopScam LLC раскрывает передачу данных OpenAI, Google Cloud и Firebase. Та же организация, которой Apple доверяет находиться внутри своей приватной инфраструктуры, одновременно связана с компаниями по обработке данных для ИИ. Одна компания. Одна нога внутри зашифрованного реле Apple. Другая нога питает платформы ИИ.
CT является публичным и защищённым от подделки: crt.sh/?q=stopscam.ai (76 сертификатов) | crt.sh/?q=kaylees.site | Якорь: CT ID 3019124466 (три независимых журнала)
App Store является публичным: ID 6741771102 — тот же разработчик публикует «Pray Bible: Daily Prayer»
Это не доказательство концепции. Эти результаты получены с обычных серийных iPhone... не джейлбрейкнутых, не модифицированных, купленных у операторов, работающих на текущей iOS. Три устройства. Три поколения чипсетов. Одни и те же узлы реле. Одни и те же UUID. Одно и то же облако.
Всё это невидимо для пользователя. Никаких оповещений. Никаких подсказок. Никакого расхода батареи. Никаких подозрительных приложений. Телефон выглядит и ощущается совершенно нормально. Облако работает полностью внутри доверенной инфраструктуры Apple, переносится собственными подписанными процессами Apple. Пользователю нечего заметить, антивирусу нечего пометить, сетевому монитору нечего поймать.
Узлы реле, задокументированные здесь, являются частью общей инфраструктуры OHTTP Apple — а не эксплойтом для отдельного устройства. Вопрос о том, сколько устройств маршрутизируется через этих провайдеров, может ответить только Apple.
Sysdiagnose от 21 марта 2026 — iPhone 12 (A14, iOS 26.3.1). Просканировано 62 файла tracev3. Индикаторы реле в 5 из 15 файлов Persist. NSP активен в 12 из 15 файлов Persist + Special + LiveData. Примеры смещений из одного файла:
UUID идентичны в захватах от 19 и 21 марта. Постоянные, не временные.
| # | Узел | Организация | Страна |
|---|
| 1 | osbstage.twmsolution | Taiwan Mobile Co., Ltd. | Тайвань |
| 2 | kaylees.site | Kaylee Calderolla (Wipr / Filtr) | Италия/Мир |
| 3 | stopscam.ai | StopScam LLC (anon Delaware) | США (на бумаге) |
| 4 | pepperai.aurasvc.io | Aura (Hotspot Shield, Identity Guard) | США |
| 5-6 | ios-service.cid.yandex.net | Яндекс | Россия |
| 7-8 | issuer.autosec.com | Uney GmbH (Zug/Дубай/Хошимин) | Швейцария |
| 9-11 | *.googleapis.com | Google (Safe Browsing, Gemini, AI Platform) | США |
| 12 | privacy-pass-issuer-eu.truecaller.com | Truecaller | Швеция |
| 13 | antispam.carrement.ai | Carrément (Кан, Франция) | Франция |
| 14 | caller-id-issuer.nordvpn.com | NordVPN | Панама/Литва |
| Смещение | Содержание |
|---|
0x06E617 | urlfilter.pepperai.aurasvc.io + UUID |
0x06E84D | osbstage.twmsolution + UUID C56B1AED... |
0x06E9E9 | kaylees.site + UUID F57473C4... |
0x06F19F | stopscam.ai + UUID FFBCAD60... |
0x06BC83 | ObliviousHopFallback-ios-service.cid.yandex.net + UUID + ключ сессии |
0x0C876A | ObliviousHop-aiplatform.googleapis.com + UUID + ключ сессии |