В декабре 2024 года Citizen Lab задокументировала установку шпионского ПО Monokle на Android-устройство российского программиста Кирилла Парубца - телефон изъяла ФСБ, несмотря на формальные ограничения поставок израильских форензик-инструментов в Россию. Для тех, кто занимается мобильным форензиком, это подтверждение очевидного: уход вендора с рынка не обнуляет уже развёрнутые возможности. Оборудование закуплено, люди обучены, серый рынок работает. Разберём техническую базу - от криптографической архитектуры iPhone до реальных инструментов экстракции - и определим, где сегодня проходит граница защиты.
AFU и BFU: два состояния iPhone при мобильном форензике
Когда устройство попадает в лабораторию, первый вопрос - не «какая модель» и не «какая iOS», а в каком криптографическом состоянии находится телефон. Весь мобильный форензик iPhone крутится вокруг этого разделения.BFU (Before First Unlock) - устройство перезагружено, пасскод ни разу не введён с момента включения. Ключи шифрования заблокированы внутри Secure Enclave Processor (SEP). Доступны только данные с классом защиты NSFileProtectionNone (Class D) и keychain-элементы с атрибутом kSecAttrAccessibleAlwaysThisDeviceOnly - по сути, крохи: некоторые метаданные и ограниченные системные данные. Класс NSFileProtectionCompleteUntilFirstUserAuthentication разблокируется только после первого ввода пасскода и составляет основу AFU-экстракции. На современных чипах BFU - это почти тупик для форензика.
AFU (After First Unlock) - пасскод введён хотя бы один раз после перезагрузки. Ключи расшифровки для большинства классов защиты загружены в оперативную память. Даже при заблокированном экране криптографические ключи остаются в RAM. Сообщения, фотографии, геолокация, данные приложений, Keychain с паролями Wi-Fi и токенами, история браузера, словарь автозаполнения, скриншоты - всё это доступно форензик-инструменту при подключении.
Разница между этими состояниями - «извлекли 95% данных» против «извлекли 5%». Стандартный протокол любой лаборатории - от ФБР до районного отделения СК - строится вокруг одной задачи: получить устройство в AFU и не дать ему перейти в BFU. Телефон изымают, кладут в клетку Фарадея (чтобы заблокировать удалённое стирание), поддерживают заряд батареи и везут в лабораторию. До 2024 года схема работала стабильно - iPhone мог сидеть в AFU неделями. Потом Apple всё поменяла, но об этом ниже.
Cellebrite взлом iPhone в 2026: от checkm8 до iOS 26
По неподтверждённым данным, Cellebrite UFED в актуальных версиях предположительно поддерживает полную экстракцию файловой системы с AFU-устройств для новейших моделей iPhone и версий iOS, однако точная support-матрица закрыта NDA и публично не верифицирована. Заявленные возможности:- Полный дамп файловой системы при AFU-состоянии
- Извлечение облачных токенов аутентификации - для доступа к iCloud-бекапам без пароля учётной записи
- Парсинг баз данных мессенджеров (Signal, WhatsApp, Telegram) при условии AFU
- Восстановление удалённых сообщений, фото и геолокации
- Извлечение истории уведомлений и данных автозаполнения клавиатуры
- Форензика дронов: бортовые логи, записанное видео, GPS-координаты
Аппаратная уязвимость checkm8 и её роль в мобильной форензике
Для устройств на чипах A5–A11 (от iPhone 4S до iPhone X) ситуация принципиально другая. Эксплойт checkm8, раскрытый исследователем axi0mX в 2019 году, бьёт по BootROM - загрузчику, прошитому в кремний на этапе производства. Это аппаратная уязвимость, и никаким софтверным обновлением её не закроешь. Точка.Что это даёт для экстракции: на чипах A5–A6 (без Secure Enclave) checkm8 позволяет снять полный физический дамп без пасскода. На A7–A11 (с Secure Enclave) - BFU-дамп данных класса D плюс обход USB Restricted Mode и программного счётчика попыток, что открывает дорогу к офлайн-брутфорсу пасскода. Аппаратные задержки SEP при этом никуда не деваются (~80 мс/попытка и нарастающие паузы). Cellebrite интегрировала checkm8 в UFED: инструмент сам определяет модель чипа и применяет нужную процедуру.
На чипах A12 и новее (iPhone XS, 2018 год и далее) checkm8 не работает - Apple полностью переработала архитектуру загрузчика. Для этих устройств полная экстракция без пасскода при BFU-состоянии программными методами практически невозможна. Secure Enclave (начиная с A7) реализует аппаратные нарастающие задержки между попытками ввода пасскода; при включённой опции Erase Data после 10 неудачных попыток уничтожается класс-ключ шифрования - данные не восстановить. На A12+ нет BootROM-эксплойта, обойти эти механизмы офлайн нельзя.
На практике устройства с A5–A11 до сих пор составляют заметную долю изъятых телефонов в ряде стран, и для государственного форензика они остаются уязвимы - вне зависимости от каких-либо ограничений вендора.
GrayKey форензик-инструменты: альтернатива и сравнение
GrayKey - второй крупный игрок на рынке, сейчас принадлежит Magnet Forensics. По данным из открытых источников, для iOS 18 и новее GrayKey вытягивает только частичные данные: незашифрованные файлы и метаданные. Для более старых версий iOS - полная экстракция файловой системы на AFU-устройствах. По данным публикаций, ICE (Иммиграционная и таможенная служба США) заключила контракт с Magnet Forensics на сумму порядка нескольких миллионов долларов.| Критерий | Cellebrite UFED Premium | GrayKey (Magnet Forensics) |
|---|---|---|
| Новейшие iOS / iPhone (AFU) | Полная файловая система (не подтверждено публично) | Частичная (метаданные) |
| iOS 17 и старше (AFU) | Полная файловая система | Полная файловая система |
| BFU через checkm8 (A5-A11) | Да | Частично |
| Облачные токены | Извлечение | Нет подтверждённых данных |
| Стоимость | Premium-лицензии не раскрываются публично, в госзакупках - суммы шестизначного порядка | $15 000-30 000 (устройство) |
| Когда использовать | Современные iOS, широкий парк устройств | Старые iOS, бюджетные лаборатории |
| Когда НЕ использовать | BFU на A12+ без пасскода | iOS 18+ при необходимости полного дампа |
Точные возможности обоих инструментов закрыты NDA. Таблица построена на публичных данных и может не отражать актуальное состояние - оба вендора обновляются под каждый релиз iOS.
iOS безопасность: контрмеры Apple против уязвимостей форензик-экстракции
Apple не объявляет войну форензик-вендорам публично, но системно закрывает используемые ими векторы. Тихо и методично.Inactivity Reboot (iOS 18.1+)
С iOS 18.1 iPhone автоматически перезагружается после 72 часов неактивности. Функцию обнаружила исследователь безопасности Jiska Classen - Apple о ней даже не объявляла. После перезагрузки устройство переходит в BFU, все ключи шифрования блокируются в Secure Enclave.Это прямой удар по стандартному форензик-протоколу. Раньше изъятый iPhone в клетке Фарадея мог лежать в лаборатории неделями, сохраняя AFU-состояние. Теперь окно экстракции для устройств на A12+ - 72 часа. Лаборатория должна начать работу в течение трёх суток или потерять доступ к основному массиву данных. Три дня - и привет, BFU.
USB Restricted Mode и аппаратный rate-limiting
С iOS 11.4.1 (2018) iPhone отключает передачу данных через Lightning/USB-C через час после блокировки экрана, переводя порт в режим «только зарядка». Подключение к UFED или GrayKey должно произойти в первый час после блокировки. Но есть нюанс: таймер сбрасывается при подключении доверенного USB-аксессуара, чем лаборатории и пользуются для удержания порта активным. USB Restricted Mode - это ограничение транспорта, а не криптографического состояния; устройство остаётся в AFU, данные сохраняются в RAM.Secure Enclave реализует аппаратные задержки между попытками ввода пасскода. По оценкам Райана Даффа из Point3 Security (цитируется Forbes), каждая попытка занимает около 80 мс на аппаратном уровне:
- 6-значный цифровой код - менее 23 часов полного перебора
- 6-значный буквенно-цифровой (нижний регистр) - более 5 лет
- Сложный алфавитно-цифровой код - практически неперебираемый при текущих вычислительных мощностях
Взлом заблокированного iPhone спецслужбами: что происходит после ухода вендора
Формальный уход Cellebrite с конкретного рынка не обнуляет государственные возможности. Инерция работает на нескольких уровнях.Ранее закупленное оборудование. По данным BBC, российские силовые структуры начали закупать UFED ещё в конце 2000-х. Региональные управления ФСБ, СК и МВД приобретали UFED Touch2 через партнёров («ЛАН-ПРОЕКТ», «Судебные технологии») по ценам от 800 тысяч до 1,2 миллиона рублей за комплекс. Оборудование работает с теми версиями iOS, под которые было рассчитано. Никто его не выключил.
Вторичный рынок. На eBay устройства UFED продавались по ценам на порядки ниже первоначальной стоимости. Часть перепроданных устройств содержала данные из уголовных расследований - показатель того, как вендор контролирует жизненный цикл своего оборудования (спойлер: плохо).
Альтернативные вендоры и собственные разработки. GrayKey, Oxygen Forensic Detective, Magnet AXIOM - рынок не ограничен одним поставщиком. Источник BBC отмечал, что российские разработчики создали аналоги, которые «хорошо взламывают Android и плохо - iPhone». Разрыв по iPhone сохраняется, но для Android-устройств собственных решений хватает.
Безопасность самого UFED: уроки от Signal
Отдельная история - уязвимости в самих форензик-инструментах. В 2021 году создатель Signal Мокси Марлинспайк купил UFED на вторичном рынке и нашёл там критические уязвимости. Специально подготовленный файл на сканируемом телефоне мог выполнить произвольный код на рабочей станции эксперта, модифицировав «все предыдущие и будущие отчёты Cellebrite». Вишенка на торте: ПО Cellebrite тянуло за собой библиотеку FFmpeg 2012 года, к которой вышло более 100 обновлений безопасности. Этот инцидент поставил под вопрос целостность цифровых доказательств, полученных через UFED, и побудил Cellebrite временно ограничить полную поддержку анализа iPhone.Вывод для security-инженеров прямой: форензик-инструменты - не чёрные ящики, а такие же атакуемые поверхности. Перепроданный UFED без обновлений - это не только устаревшие возможности, но и потенциальный вектор компрометации лабораторной инфраструктуры. Ирония: инструмент для взлома телефонов сам оказался дырявым.
Расследования Citizen Lab и цифровая слежка за активистами
Случай Парубца (Citizen Lab, декабрь 2024) - один из публичных примеров использования форензик-инструментов и шпионского ПО против гражданских лиц после формальных ограничений. ФСБ изъяла Android-устройство, установила спайварь Monokle и вернула телефон владельцу. Citizen Lab провела технический анализ артефактов, позволяющий атрибутировать конкретный инструмент.Принципиальное различие между форензик-компаниями (Cellebrite, GrayKey) и вендорами шпионского ПО (NSO Group) - в модели доступа: форензик требует физического подключения к устройству, спайварь устанавливается удалённо через 0-click эксплойты. Но для объекта цифровой слежки за активистами и журналистами результат одинаков - данные утекли.
Форензик-экстракция данных со смартфона через призму MITRE ATT&CK
Для security-инженеров полезно разложить процесс экстракции по MITRE ATT&CK (маппинг на Enterprise-матрицу по аналогии - для мобильных устройств существует отдельная ATT&CK for Mobile):- Direct Volume Access (T1006) - прямое чтение NAND через checkm8 или kernel-эксплойт, минуя стандартные API iOS
- Exploitation for Privilege Escalation (T1068) - повышение привилегий до уровня ядра; checkm8 даёт это на A5–A11, для A12+ нужны 0-day цепочки
- Credentials from Password Stores (T1555) - извлечение iOS Keychain: пароли Wi-Fi, токены приложений, сертификаты клиентской аутентификации
- Credentials In Files (T1552.001) - облачные токены аутентификации в файловой системе; Cellebrite использует их для доступа к iCloud без пароля
- Exploitation for Credential Access (T1212) - эксплуатация уязвимостей SEP для доступа к зашифрованным данным Keychain на BFU-устройствах
- Application Access Token (T1550.001) / Steal Web Session Cookie (T1539) - извлечённые сессионные и облачные токены позволяют обойти MFA для облачных сервисов, привязанных к устройству
Чеклист: защита от государственной слежки через смартфоны
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
За два года баланс между форензик-вендорами и Apple сместился заметно. Inactivity reboot превратил экстракцию из задачи «когда-нибудь в лаборатории» в задачу «72 часа или данные потеряны» - и это только для устройств на A12+, где checkm8 не работает. Прогноз на ближайшие полтора года: Apple сократит окно inactivity reboot до 24 часов или меньше, а форензик-вендоры сместят фокус на облачную экстракцию через захваченные токены - эта тенденция уже читается в обновлениях Cellebrite, где cloud token extraction выведен в отдельную функцию.
Но называть «уход вендора с рынка» событием безопасности - подмена понятий. Это бюрократическая процедура, которая создаёт задержку, а не защиту. Оборудование остаётся у заказчиков, серый рынок обеспечивает доступ, альтернативные поставщики находятся. Реальная граница защиты проходит по трём параметрам: модель чипа (A12+ или старше), состояние устройства в момент изъятия (AFU или BFU) и длина пасскода. Пока security-инженеры и их пользователи контролируют эти три переменные - конкретный инструмент на стороне атакующего вторичен. Проверьте свой iPhone прямо сейчас: какой у вас чип, какой пасскод и когда последний раз обновлялась iOS. Если хоть один из трёх ответов вас не устраивает - вы знаете, что делать.