Apple aveva introdotto un riavvio automatico per rendere molto più difficile entrare in un iPhone sequestrato. Ora Magnet Forensics, la società dietro GrayKey, sostiene di aver trovato il modo di impedire che entri in azione.
La novità emerge da un video promozionale ottenuto da 404 Media e riguarda una delle protezioni introdotte da Apple negli ultimi anni contro l’accesso forense agli iPhone: Inactivity Reboot: se un iPhone rimane bloccato e non viene sbloccato per circa 72 ore, il sistema si riavvia automaticamente.
Perché il riavvio protegge meglio l’iPhone
Per capire come funziona questo sistema di protezione si deve capire come iPhone conserva alcuni dati di cesso. Dopo che l’utente inserisce per la prima volta il codice dall’accensione, l’iPhone entra nello stato definito AFU, After First Unlock. Alcune chiavi crittografiche sono già disponibili al sistema e questo può facilitare, in determinate condizioni, l’attività degli strumenti forensi.
Dopo un riavvio il telefono torna invece nello stato BFU, Before First Unlock: per accedere nuovamente ai dati protetti è necessario il codice dell’utente e molte delle chiavi precedentemente disponibili non sono più accessibili. Ecco perchè un riavvio protegge meglio l’iPhone ed ecco perché Apple ha previsto un riavvio automatico: quando in telefono viene perso o rubato e si prova ad accedere dopo un certo tempo i dati sono “sepolti” dietro ad una blindatura più efficiente.
Apple utilizza da tempo meccanismi di questo tipo per ridurre le possibilità di intervento sugli iPhone bloccati. Già in passato aveva introdotto limitazioni all’uso degli accessori USB dopo un periodo di inattività, proprio per rendere più difficile l’impiego di dispositivi esterni destinati allo sblocco.
Le 72 ore rappresentano però un problema per le forze dell’ordine. Un telefono sequestrato può rimanere fermo per giorni mentre si attende un’autorizzazione giudiziaria oppure prima di raggiungere un laboratorio specializzato. Quando scatta il riavvio, l’analisi può diventare molto più complessa.
La risposta di GrayKey
Magnet Forensics con GrayKey Preserve, insieme a una modalità denominata Evidence Preservation Mode disponibile sui sistemi GrayKey, fa fronte a questo sistema di protezione.
Secondo quanto mostrato nel video, la tecnologia serve a mantenere l’iPhone nello stato in cui si trova evitando che il timer di inattività provochi il riavvio. In questo modo gli investigatori possono preservare la situazione del dispositivo anche quando non possono procedere immediatamente all’estrazione dei dati.
GrayKey è da anni uno degli strumenti più conosciuti nel settore della digital forensics ed era già stato descritto come un sistema capace di tentare l’accesso agli iPhone protetti da codice.
C’è però una distinzione importante. Le informazioni disponibili non dimostrano che GrayKey abbia superato direttamente la crittografia dello stato BFU. La tecnica sembra invece puntare a impedire che l’iPhone raggiunga quella condizione, mantenendolo nello stato più favorevole all’analisi.
Magnet sostiene inoltre che durante la fase di preservazione non vengono visualizzati o estratti i dati: lo scopo è mantenere inalterato lo stato del dispositivo in attesa che possa iniziare l’esame forense vero e proprio.
Una sfida che continua da anni
La vicenda rappresenta un nuovo capitolo del confronto tra Apple e le società che producono strumenti per l’accesso forense agli smartphone. Apple introduce nuove protezioni, mentre aziende come Magnet Forensics cercano sistemi per neutralizzarle prima che rendano il dispositivo più difficile da analizzare.
È però difficile immaginare che Apple lasci aperto a lungo questo fronte: l’azienda farà con ogni probabilità tutto il possibile per chiudere anche questa strada, proseguendo una rincorsa ormai infinita tra chi rafforza le difese dell’iPhone e chi cerca nuovi sistemi per aggirarle. Una vera partita del gatto e del topo, destinata a ricominciare a ogni nuova contromisura.













