GrayKey раскрывает новую функцию: iPhone, конфискованные полицией, могут оставаться «доступными для получения доказательств» в течение длительного времени

📅 2026-10-02

Аннотация:

В последние годы Apple постоянно совершенствует механизм защиты данных iPhone. Одной из его важных мер является автоматический перезапуск устройства, которое не было разблокировано в течение длительного времени, чтобы после того, как телефон будет конфискован полицией или другим персоналом, оно могло увеличить сложность извлечения данных за счет изменения статуса шифрования устройства. Однако недавно опубликованная информация показывает, что компания Magnet Forensics, разработчик известного инструмента для криминалистики мобильных телефонов GrayKey, похоже, нашла способ обойти этот механизм, позволяя конфискованному iPhone оставаться в состоянии, облегчающем проведение криминалистической экспертизы данных в течение длительного времени.

Эта новость взята из обучающего видео для правоохранительных органов, полученного 404 Media. Судя по всему, видео было снято в начале 2025 года, и в нем компания Magnet Forensics демонстрирует новое устройство под названием GrayKey Preserve, а также функцию режима сохранения доказательств в существующих устройствах GrayKey. В видео сотрудники Magnet назвали эту функцию серьезным изменением в области криминалистики iPhone и заявили, что она может решить проблемы, которые механизм «неактивного перезапуска» Apple вызывает у правоохранительных органов.

Apple добавит функцию «Перезагрузка при бездействии» в iOS 18.1, выпущенную в 2024 году. Если iPhone не разблокируется пользователем в течение 72 часов подряд, система автоматически перезапустит устройство. Это не запланированный перезапуск в обычном понимании, но он изменит состояние безопасности телефона, тем самым улучшив защиту данных на устройстве.

Чтобы понять этот механизм, вам необходимо сначала понять два важных состояния безопасности iPhone. После перезапуска устройства оно находится в состоянии «Перед первой разблокировкой» (BFU) до того, как пользователь вводит пароль в первый раз. На данном этапе некоторые ключи шифрования все еще недоступны, что затрудняет доступ правоохранительных органов к конфиденциальным данным на телефоне, даже если у них есть специализированные криминалистические инструменты.

Когда пользователь вводит пароль для завершения первой разблокировки, устройство переходит в состояние «После первой разблокировки» (AFU). В этом состоянии в систему загружается больше данных и ключей, поэтому некоторые криминалистические операции становятся намного проще. Пока устройство продолжает работать и не переходит снова в состояние BFU, у некоторых криминалистических инструментов остается больше возможностей для работы.

Одним из практических последствий добавления Apple механизма автоматического перезапуска через 72 часа является то, что даже если конфискованный iPhone только что находился в состоянии AFU, он не будет оставаться в этом состоянии бесконечно. Предположим, полиция конфисковала iPhone, но ей нужно дождаться ордера на обыск, перевезти оборудование или стоять в очереди для сбора цифровых доказательств. Через 72 часа телефон автоматически перезагружается и может снова войти в состояние BFU, что затрудняет взлом.

Похоже, что GrayKey Preserve создан для этого механизма.

Согласно видеоролику, компания Magnet Forensics утверждает, что GrayKey Preserve может «фиксировать» текущий статус AFU iPhone после получения предварительных разрешений на доступ. Даже если телефон будет перезагружен позже из-за обычного обслуживания, перезагрузки или разрядки аккумулятора, исходное состояние AFU не будет потеряно.

Сотрудники «Магнита» даже рассказали на видео, что это означает, что даже если устройство перезагрузится, сохраненное состояние ВСУ все равно можно будет восстановить. Другими словами, оригинальный механизм Apple по автоматическому перезапуску устройства через 72 часа для повторного входа в более безопасное состояние BFU может частично утратить свой эффект.

Однако внешний мир в настоящее время не знает, какую технологию GrayKey Preserve использует для достижения этой цели. В видеоролике не раскрываются конкретные уязвимости, методы атаки или коды, поэтому невозможно определить, использует ли он уязвимости безопасности в iOS, механизме системного времени, механизме управления жизненным циклом данных или других нераскрытых технологиях.

Исследователь Института Хассо Платтнера Джиска Классен, изучающая безопасность iPhone, высказала некоторые предположения, ознакомившись с соответствующими материалами. Она считает, что Магнит, возможно, нашел способ манипулировать временем устройства, например, заставить систему думать, что время не движется вперед обычным образом, тем самым предотвращая выполнение системных задач, ответственных за запуск автоматического перезапуска или истечения срока действия данных. Другая возможность — напрямую заблокировать определенные фоновые задачи, отвечающие за управление жизненным циклом данных.

Однако это всего лишь предположения, выдвинутые исследователями безопасности на основе содержания видео и не подтвержденные Magnet Forensics. Поэтому на данный момент невозможно определить, какую уязвимость использовал GrayKey Preserve.

В дополнение к 72-часовому автоматическому перезапуску Magnet также утверждает, что режим сохранения доказательств может предотвратить автоматическое удаление некоторых данных в соответствии с обычным жизненным циклом iOS.

Это включает в себя кэшированные данные о местоположении, недавно удаленные фотографии, недавно удаленные сообщения iMessages и т. д. Согласно видеоролику, при обычных обстоятельствах эти данные могут быть удалены системой через определенный период времени, но режим сохранения доказательств может сохранять их в криминалистическом состоянии в течение длительного времени.

Это означает, что цель GrayKey Preserve — не просто «предотвратить перезагрузку телефона», но и попытаться перевести конфискованный iPhone в долгосрочное замороженное криминалистическое состояние. Сотрудники правоохранительных органов могут защитить текущее состояние данных устройства и дождаться завершения ордера на обыск или другого юридического процесса, прежде чем принимать решение о том, следует ли приступать к фактическому извлечению данных.

Чтобы предотвратить дальнейшее взаимодействие телефона с внешними сетями, GrayKey Preserve также отключает сотовые сети, Wi-Fi и Bluetooth после получения первоначального доступа. В Magnet заявили, что даже если телефон не может нормально включить режим полета или отключить беспроводную связь через центр управления iOS, GrayKey может активно отключать эти беспроводные соединения после получения первоначального доступа.

Эта функция также имеет очень важное значение для конфиденциальности: как только устройство попадает в руки полиции и переходит в «защищенное состояние», способность телефона связываться с внешним миром может быть отключена. Это предотвращает удаленное изменение данных и снижает вероятность удаленного стирания данных с устройства или других удаленных операций, влияющих на процесс судебно-медицинской экспертизы.

Следует подчеркнуть, что GrayKey — это не программа для разблокировки мобильных телефонов, которую могут купить обычные потребители, а профессиональный инструмент цифровой криминалистики для правоохранительных органов. Ранее компания Magnet Forensics заявляла, что GrayKey используется более чем 1200 правоохранительными органами в 40 странах и регионах по всему миру.

Сама компания GrayKey уже давно участвует в «игре в кошки-мышки» между Apple и правоохранительными органами. Apple продолжает заделывать дыры в безопасности iOS, а криминалистические компании продолжают находить новые уязвимости или способы получения данных с заблокированных устройств. Раньше GrayKey мог получить полный доступ к некоторым iPhone, но по мере того, как Apple продолжает обновлять iOS, объем данных, которые он может получить, изменится.

Данные, опубликованные в 2024 году, показали, что GrayKey могла получить лишь «частичный» доступ к большинству устройств под управлением iOS 18 и iOS 18.0.1 на тот момент, и существовали очевидные различия в возможностях криминалистической экспертизы между различными моделями iPhone и версиями iOS. После того, как Apple впоследствии запустит новые механизмы безопасности, криминалистическим инструментам также придется найти новые прорывы.

Самое особенное в GrayKey Preserve на этот раз заключается в том, что он, похоже, не просто находит новый способ прямого взлома пароля iPhone, а пытается «сохранить» это состояние, когда устройство уже находится в состоянии AFU. Таким образом, полиции не нужно завершать всю работу по сбору доказательств сразу после изъятия мобильного телефона, а можно сначала зафиксировать статус устройства и дождаться последующих юридических процедур.

Однако в настоящее время нет общедоступных доказательств того, что эта функция может быть эффективной на всех iPhone и всех версиях iOS. Само опубликованное видео, судя по всему, также было снято в начале 2025 года, поэтому неясно, стала ли эта технология официально широко доступна правоохранительным органам или исправила ли Apple связанные проблемы в последующих обновлениях iOS.

Также неясно, какие условия необходимы GrayKey Preserve для успешной работы. Если он должен работать, когда устройство находится в определенном состоянии, на определенной версии iOS или уже имеет некоторый уровень начального доступа, все равно существует большая разница между ним и «может напрямую взломать любой заблокированный iPhone».

Ни Apple, ни Magnet Forensics публично не прокомментировали видео разоблачения. Поэтому на данном этапе правильнее сказать, что компания Magnet, похоже, разработала решение для криминалистического сохранения механизма «неактивного перезапуска» iPhone, а не подтвердила, что может взломать все современные iPhone без ограничений.

С точки зрения разработки механизмов безопасности этот инцидент еще раз отражает постоянно обостряющуюся техническую конфронтацию между Apple и индустрией криминалистики мобильных телефонов. Apple автоматически перезагружается в течение 72 часов, чтобы активно перейти в более безопасное состояние BFU для iPhone, которые долгое время простаивали; в то время как Магнит пытается сохранить исходное состояние AFU устройства до того, как произойдет перезапуск.

Если соответствующая технология «Магнита» действительно сможет работать стабильно, то она, по крайней мере, ослабит реальный эффект «72-часового автоматического перезапуска» как меры судебно-медицинской защиты. Apple, возможно, потребуется дополнительно проанализировать реализацию GrayKey Preserve и запретить ей поддерживать или восстанавливать состояние AFU через обновления iOS.

Однако даже если GrayKey сможет обойти этот механизм безопасности, это не означает, что полная система шифрования iPhone не работает. BFU и AFU — это просто разные состояния в системе защиты данных iPhone. Конкретные данные, которые можно извлечь, по-прежнему зависят от модели устройства, версии iOS, наличия уязвимостей, которые можно использовать, сложности пароля и аналитических возможностей, которые в настоящее время поддерживаются GrayKey.

Таким образом, что действительно примечательно в этом разоблачении, так это не то, что «полиции удалось взломать все iPhone», а то, что 72-часовой механизм автоматического перезапуска Apple специально разработан для задержки и ограничения цифровой криминалистики. Похоже, что компания снова вступила в цикл технической атаки и защиты с профессиональными производителями криминалистических инструментов.

Связанные теги

Похожие статьи

Комментарии

0/500
Captcha (click to refresh)
Нет комментариев