Компанія Magnet Forensics представила технологію GrayKey Preserve, призначену для правоохоронних органів, яка забезпечує доступ до даних на смартфонах Apple навіть після їхнього примусового перезавантаження. Про це йдеться в навчальних матеріалах для правоохоронців, які опинилися в розпорядженні фахівців із кібербезпеки.
Ідеться про механізм, який Apple впровадила в операційній системі iOS 18.1. Функція автоматично перезавантажує пристрій, якщо він залишається заблокованим протягом 72 годин. Такий крок переводить смартфон у стан до першого розблокування, що обмежує доступ до ключів шифрування та значно ускладнює спроби несанкціонованого зчитування інформації шляхом перебору паролів. За задумом розробників, це мало стати надійним захистом, адже всі дані у флеш-пам'яті шифруються.
Однак, як з'ясувалося, цей захист уже вдалося обійти. Технологія GrayKey Preserve та функція Evidence Preservation Mode дозволяють утримувати пристрій у стані після першого розблокування, який є менш захищеним, оскільки певні дані залишаються доступними для вилучення. За інформацією з навчальних матеріалів, використання цих інструментів дає змогу запобігти видаленню кешованих даних про геопозицію, нещодавно видалених фотографій та повідомлень iMessage, які в іншому випадку могли б бути автоматично стерті системою відповідно до заданих алгоритмів очищення пам'яті на заблокованому смартфоні.
Процес роботи інструменту передбачає ізоляцію пристрою від зовнішніх мереж шляхом відключення бездротових модулів зв'язку, таких як стільниковий зв'язок, Bluetooth та Wi-Fi. Це дозволяє правоохоронним органам унеможливити віддалене стирання даних або отримання нових команд серверами Apple під час очікування дозволу на подальше дослідження контенту.
Технічні деталі реалізації обходу захисту в документації не розкриваються, проте дослідники у сфері інформаційної безпеки висувають припущення щодо можливих методів втручання у роботу апаратного годинника пристрою. Дослідниця безпеки мобільних пристроїв Йиска Классен припускає, що програмне забезпечення Magnet Forensics може здійснювати маніпуляції з системним часом, щоб запобігти активації лічильника 72-годинного таймера бездіяльності. Крім того, не виключено, що інструмент деактивує фонові системні процеси, які відповідають за завершення сесій користувача та автоматичне видалення тимчасових даних.
Станом на початок 2025 року ці методи дозволяють правоохоронцям утримувати пристрій у робочому стані для проведення криміналістичної експертизи, мінімізуючи ризики втрати доказів через активні протоколи кібербезпеки Apple. Таким чином, функція, покликана захищати дані користувачів від несанкціонованого доступу, виявилася вразливою перед цілеспрямованими інструментами для правоохоронних органів.
Цей випадок ілюструє ширшу тенденцію: компанії постійно вдосконалюють механізми захисту, але фахівці з цифрової криміналістики знаходять способи їх обійти. Для користувачів iPhone це означає, що навіть примусове перезавантаження не є абсолютною гарантією збереження конфіденційності даних у разі потрапляння пристрою до рук правоохоронців.
2
