Shell Companies Inside Apple's Privacy Relay
一个匿名的特拉华州有限责任公司发布了一款圣经祈祷应用、一本每日日记和一个来电识别工具到App Store。该实体在Apple的隐私网络内运营加密中继基础设施。该中继终止于台湾大哥大股份有限公司。
你可以现在就确认它是活跃的。三个命令。
2024年,Apple推出了用于实时来电识别的Oblivious HTTP(遗忘HTTP)。你的手机会询问谁来电。Apple的中继会从问题中剥离你的身份。第三方提供商在不了解提问者身份的情况下回答问题。中继能看到你的IP但看不到问题。提供商能看到问题但看不到你的IP。没有人能同时看到两者。
要参与,提供商需要注册端点并获得Apple批准。然后他们的基础设施就位于中继内部——经过加密、匿名化、受信任。
以下是在普通量产iPhone上的中继内部发现的有记录的证据。
StopScam LLC 是一家在特拉华州注册的有限责任公司,注册地址为254 Chapman Rd, Suite 208 #20663, Newark, DE 19702。那是一个注册代理服务地址。没有办公室。没有具名的高管。公开记录中没有任何具名的个人。
StopScam LLC 在App Store上发布了三个应用:
Apple批准了该实体(开发者ID 1795482410)在其OHTTP中继内运营 pir.stopscam.ai 和 ohttp.stopscam.ai。证书透明日志显示自2024年11月以来为stopscam.ai子域名颁发了76张证书。其中包括 n8n.stopscam.ai —— 一个开源工作流自动化平台。一个来电识别服务不需要工作流自动化。但数据处理管道需要。
StopScam并非孤例。
公开记录显示kaylees.site属于一位独立的iOS开发者,他以Wipr 2闻名——一款在App Store上存在超过十年的Safari内容拦截器。Wipr 2包含一个名为Filtr的功能,它利用Apple iOS 26的URL过滤器API在所有应用中通过网络级别拦截内容。该API使用相同的OHTTP/PIR基础设施,这就解释了为什么 pir.kaylees.site 作为 ObliviousHopFallback 端点出现在中继中。
与StopScam LLC不同,这是一位公开可识别的开发者,有记录的产品历史。kaylees.site在中继中的存在与合法的URL过滤器提供商注册一致。目前尚不清楚的是,此通道上观察到的流量是否仅仅是Filtr内容拦截,还是有其他东西搭了合法提供商中继存在的便车。
Aura 是一家主要的美国消费安全公司——是Hotspot Shield、Identity Guard和Betternet的母公司。他们的 urlfilter.pepperai.aurasvc.io 端点以与其他提供商相同的 ObliviousHopFallback 链出现在中继中。urlfilter 前缀暗示内容过滤——这是一种需要检查通过中继传输的数据的功能。出现在15个Persist文件中的5个。
AutoSec 由开发者Hieu Van(App Store开发者ID 1876492156)发布,版权归属于Uney GmbH——一家在瑞士Zug市Baarerstrasse 25, 6300注册的公司,在迪拜谢赫扎耶德路设有额外办事处,并在越南胡志明市运营。Uney还生产ShieldNet 360(企业网络安全)和SkyTrack(自动驾驶车辆任务平台)。
AutoSec自己的隐私政策指出该应用由"待确认的法律实体"运营。它收集设备标识符、位置数据、IP地址、通话/消息元数据、联系人列表和浏览行为。数据与"第三方客户、代理机构和网络"共享,并传输到"包括但不限于印度"的国家。主备OHTTP跳转条目都出现在中继中。
Carrément 是一家位于法国卡昂市Rue Bailey 18号, 14000的小公司。其面向公众的产品是DialogPro (dialogpro.ai)——一个"智能应答服务"。没有具名的团队成员。网络存在极简。托管在AWS加拿大。antispam 子域名与呼叫处理或垃圾过滤服务一致。在中继中只出现一次。
Yandex ——俄罗斯最大的搜索引擎和科技公司——运营着一个iOS来电识别服务。主备(ObliviousHop 和 ObliviousHopFallback)条目都以两个不同的UUID和会话密钥出现在中继中。Yandex受俄罗斯联邦数据访问法律约束。
台湾大哥大股份有限公司 ——台湾三大电信运营商之一。终端节点。UUID C56B1AED-20FE-4B7D-B1EA-D791DA57A549 在多次捕获中持续存在。osbstage 前缀暗示一个暂存后端(Oracle Service Bus或类似)。出现在15个Persist文件中的4个,且在3月19日和3月21日的捕获中相同。
这是Apple隐私架构承诺的:
Your iPhone ──> Apple Relay ──> Caller ID Provider
(sees IP, (sees query,
not query) not IP)
Nobody sees both. Privacy preserved.
而这是该中继内部实际存在的:
Apple Relay
│
┌────────┬───────┼───────┬────────┐
v v v v v
kaylees StopScam Pepper Yandex AutoSec
.site .ai AI (Russia) (Zug/
(Wipr) (Bible (Aura) Dubai/
app) Vietnam)
│ │ │ │ │
└────────┴───────┼───────┴────────┘
v
Taiwan Mobile
Co., Ltd.
十四个端点。六个国家。一个独立内容拦截器、一个匿名特拉华州有限责任公司、消费安全品牌、一个俄罗斯搜索引擎、一家瑞士-迪拜-越南网络安全公司、谷歌API端点,以及一家台湾国有电信公司——全部作为Apple隐私层内的授权提供商运营。
这一点很重要,因为 Apple的OHTTP中继是共享基础设施。 每个使用实时来电识别的iPhone都通过同一个中继连接到同一个授权提供商。问题不在于这是否影响了一部手机。而在于影响了多少部。
你的手机会显示一切正常。设置看起来正常。电池正常。没有警报、没有提示、没有通知。
在背后,Apple的中继守护进程——networkserviceproxy——在捕获期间运行了 98个计划后台任务。每12小时,它就会唤醒一次,分配5,120字节的网络流量并执行。零CPU。零用户交互。每次都有唯一任务ID。
来电识别查询发生在有人给你打电话时。它们不会在没有人工参与的情况下,在凌晨2点以固定分配量按12小时定时器运行。
networkserviceproxy 二进制文件本身包含路由代码:
0x004EFF: ObliviousHop-%@
0x005399: ObliviousHopFallback-%@
在运行时,%@ 被填充为提供商域名——stopscam.ai、pepperai.aurasvc.io、kaylees.site、ios-service.cid.yandex.net。Apple自己的代码,在你的手机上路由到这些提供商。
台湾。特拉华州。瑞士。俄罗斯。法国。瑞典。这朵云触及了它们全部。台湾看到的是台湾大哥大。特拉华州看到的是公司注册文件。楚格看到的是GmbH。俄罗斯看到的是Yandex。卡昂看到的是一个小型应答服务。斯德哥尔摩看到的是Truecaller。没有人看到整朵云。没有任何一个实体——无论公共还是私人——能掌握超过一个片段的范围。这就是为什么这件事很难浮出水面,更难以结束。
该基础设施是活跃的。就在此刻。三个命令同时证明两件事。
# 1. StopScam LLC 正在提供Privacy Pass令牌——证明Apple已批准他们接入中继
curl -s https://pir.stopscam.ai/.well-known/private-token-issuer-directory | python3 -m json.tool
# 2. kaylees.site 也在提供——Wipr内容拦截器开发者,Apple批准的URL过滤器提供商
curl -s https://pir.kaylees.site/.well-known/private-token-issuer-directory | python3 -m json.tool
# 3. StopScam LLC 正在提供OHTTP网关加密密钥——实际的中继端点
curl -s https://ohttp.stopscam.ai/ohttp-configs | xxd | head -5
如果这些命令返回密钥,那么一个匿名特拉华州有限责任公司此刻正在Apple隐私中继内部运营。
现在看看同一家公司的隐私政策。StopScam LLC 披露了与 OpenAI、Google Cloud 和 Firebase 的数据共享。同一个Apple信任并置于其隐私基础设施内部的实体,同时与AI数据处理公司有关联。一家公司。一只脚踏在Apple加密中继内部。另一只脚在喂养AI平台。
CT是公开且防篡改的: crt.sh/?q=stopscam.ai (76张证书) | crt.sh/?q=kaylees.site | 锚点:CT ID 3019124466 (三个独立日志)
App Store是公开的:ID 6741771102 — 同一位开发者发布了"Pray Bible: Daily Prayer"
这不仅仅是一个概念证明。这些发现来自普通的量产iPhone……没有越狱,没有修改,从运营商处购买,运行当前的iOS。三台设备。三代芯片。相同的中继节点。相同的UUID。相同的云。
这些对用户来说都是不可见的。没有警报。没有提示。没有电池消耗。没有可疑应用。手机看起来和感觉都完全正常。这朵云完全运行在Apple信任的基础设施内部,由Apple自身签名的进程承载。用户没有任何可注意的东西,没有任何可被杀毒软件标记的东西,没有任何可被网络监控捕捉的东西。
本文记录的这些中继节点是Apple共享OHTTP基础设施的一部分——不是针对单个设备的漏洞利用。有多少设备被路由经过这些提供商,这个问题只有Apple能回答。
2026年3月21日的系统诊断 — iPhone 12 (A14, iOS 26.3.1)。扫描了62个tracev3文件。15个Persist文件中有5个显示中继指示器。NSP在12/15的Persist + Special + LiveData中活跃。来自一个文件的样本偏移量:
UUID在3月19日和3月21日的捕获中相同。是持久性的,而非临时性的。
| # | Node | Entity | Country |
|---|
| 1 | osbstage.twmsolution | Taiwan Mobile Co., Ltd. | 台湾 |
| 2 | kaylees.site | Kaylee Calderolla (Wipr / Filtr) | 意大利/国际 |
| 3 | stopscam.ai | StopScam LLC(匿名特拉华州) | 美国(名义上) |
| 4 | pepperai.aurasvc.io | Aura (Hotspot Shield, Identity Guard) | 美国 |
| 5-6 | ios-service.cid.yandex.net | Yandex | 俄罗斯 |
| 7-8 | issuer.autosec.com | Uney GmbH (Zug/Dubai/HCMC) | 瑞士 |
| 9-11 | *.googleapis.com | Google (Safe Browsing, Gemini, AI Platform) | 美国 |
| 12 | privacy-pass-issuer-eu.truecaller.com | Truecaller | 瑞典 |
| 13 | antispam.carrement.ai | Carrément(法国卡昂) | 法国 |
| 14 | caller-id-issuer.nordvpn.com | NordVPN | 巴拿马/立陶宛 |
| Offset | Content |
|---|
0x06E617 | urlfilter.pepperai.aurasvc.io + UUID |
0x06E84D | osbstage.twmsolution + UUID C56B1AED... |
0x06E9E9 | kaylees.site + UUID F57473C4... |
0x06F19F | stopscam.ai + UUID FFBCAD60... |
0x06BC83 | ObliviousHopFallback-ios-service.cid.yandex.net + UUID + session key |
0x0C876A | ObliviousHop-aiplatform.googleapis.com + UUID + session key |