Magnet Forensics’in kolluk kuvvetlerine yönelik GrayKey Preserve aracındaki Kanıt Koruma Modu’nun, iPhone’un 72 saat kullanılmadığında devreye giren otomatik yeniden başlatma önlemini etkisiz kılabildiği bildirildi. Bir eğitim videosu özelliği gösterse de bunun hangi teknik yöntemle gerçekleştirildiğini açıklamıyor.
Otomatik yeniden başlatma BFU durumuna döndürüyor
Apple, iOS 18.1 ile Hareketsizlik Kaynaklı Yeniden Başlatma özelliğini kullanıma sundu. Kilidi 72 saat boyunca açılmayan iPhone yeniden başlatılıyor ve İlk Kilit Açılmadan Önce (BFU) durumuna dönüyor. Bu durumda bazı şifreleme anahtarları, kullanıcı parolasını girene kadar erişilemez kalıyor.
Telefon açıldıktan sonra ise AFU adı verilen duruma geçiyor. Bu aşamada cihazın çalışması için gereken daha fazla anahtar bellekte bulunduğundan, adli inceleme araçlarının erişebileceği veri alanı genişliyor. Otomatik yeniden başlatma önlemi, ele geçirilen ya da çalınan bir telefonun uzun süre AFU durumunda kalmasını önlemeyi amaçlıyor.
GrayKey Preserve’in yöntemi açıklanmadı
GrayKey Preserve için tanıtılan Kanıt Koruma Modu’nun, telefon yeniden başlatılsa bile cihazı AFU durumunda tutabildiği öne sürülüyor. Araç ilk kez bağlandıktan sonra hücresel ağ, Wi-Fi ve Bluetooth iletişimini kapatıyor. Ayrıca önbelleğe alınmış konumlar, yakın zamanda silinen fotoğraflar ve süreli iMessage verileri gibi kayıtların silinmesini engellediği belirtiliyor.
Paylaşılan eğitim videosu, korumanın hangi yazılım açığı ya da sistem bileşeni kullanılarak aşıldığını göstermiyor. Güvenlik araştırmacısı Jiska Classen, olası açıklamalardan biri olarak saatin manipüle edilmesini gündeme getirdi. Ancak bu yalnızca bir değerlendirme; Magnet yöntemi doğrulamadı ve bağımsız bir teknik inceleme yayımlanmadı.
Her iPhone’a uzaktan erişim anlamına gelmiyor
Bu bulgu, herhangi bir iPhone’un uzaktan veya kolayca açılabildiğini göstermiyor. GrayKey, kolluk kuvvetleri için geliştirilmiş; fiziksel bağlantı ve uzman kullanımı gerektiren kapalı bir adli bilişim ürünü. Preserve özelliğinin hangi cihazlarda ve iOS sürümlerinde veri koruyabildiği de açıklanmış değil.
Apple’ın bir güncellemeyle söz konusu yöntemi engelleyip engellemeyeceği bilinmiyor. Kullanıcılar için güncel iOS sürümünü kullanmak, güçlü parola belirlemek ve cihazın fiziksel güvenliğini gözetmek temel önlemler arasında yer alıyor. Eldeki bilgiler, 72 saatlik yeniden başlatma korumasının GrayKey’in belirli koşullardaki işlemini bütünüyle önleyemeyebileceğini gösteriyor.
Adli bilişim araçlarının kullanımı, ülkelerin arama emri ve delil kurallarına tabi. Teknik erişim olanağı, her incelemenin hukuken serbest olduğu anlamına gelmiyor. Paylaşılan bilgiler güvenlik mimarisindeki bir sınırlamaya ilişkin; kullanıcı parolasını ele geçirmeye ya da korumayı yeniden üretmeye yönelik uygulanabilir bir yöntem sunmuyor.