در تحولی قابل توجه در حوزه امنیت موبایل و پزشکی قانونی دیجیتال، گزارشهای منتشر شده در مهر ۱۴۰۵ نشان میدهد که شرکت Magnet Forensics، توسعهدهنده ابزار مشهور GrayKey، موفق به توسعه روشی برای دور زدن ویژگی امنیتی Inactivity Reboot در سیستمعامل iOS شده است. این قابلیت که در iOS 18.1 معرفی شد، یکی از لایههای دفاعی اصلی اپل برای جلوگیری از دسترسی غیرمجاز به دادههای دستگاه پس از گذشت ۷۲ ساعت عدم استفاده بود.
تحلیل فنی Inactivity Reboot و تفاوت حالتهای BFU و AFU
برای درک اهمیت این ابزار، ابتدا باید وضعیتهای رمزنگاری در آیفون را تحلیل کنیم. وضعیت BFU (Before First Unlock) حالتی است که دستگاه پس از بوت شدن یا ریبوت، قبل از ورود رمز عبور توسط کاربر دارد. در این وضعیت، کلیدهای رمزنگاری برای اکثر دادههای حساس در حافظه RAM بارگذاری نشدهاند. در مقابل، حالت AFU (After First Unlock) وضعیتی است که در آن پس از وارد کردن صحیح رمز عبور برای اولین بار، کلیدهای لازم برای رمزگشایی در حافظه قرار میگیرند و دسترسی به فایلها تا ریبوت بعدی امکانپذیر است.
قابلیت Inactivity Reboot که در پاییز ۱۴۰۳ معرفی شد، آیفون را پس از ۷۲ ساعت عدم فعالیت وادار به ریبوت میکند تا دستگاه از حالت AFU (آسیبپذیرتر) به حالت BFU (بسیار امن) بازگردد. این اقدام عملاً دسترسی متخصصان فارنزیک را به دادههای رمزنگاری شده غیرممکن میساخت، مگر اینکه رمز عبور توسط کاربر افشا شود.
معرفی GrayKey Preserve و مکانیسم Evidence Preservation Mode
بر اساس مستندات فاش شده از یک ویدیوی آموزشی مخصوص نیروهای انتظامی (تاریخگذاری شده در اوایل سال ۲۰۲۵)، شرکت Magnet Forensics راهکارهای جدیدی با عنوان GrayKey Preserve و Evidence Preservation Mode معرفی کرده است. طبق ادعای مطرح شده، این ابزارها قادرند حالت AFU دستگاه را حتی در صورت وقوع ریبوت (به دلیل اتمام زمان، قطع برق یا مدیریت حافظه) حفظ کنند.
در این روش، گویا سیستم فارنزیک قادر است پیش از وقوع ریبوت اجباری، وضعیت کلیدهای رمزنگاری در RAM را تثبیت یا بازتولید کند. اگرچه جزئیات دقیق مهندسی معکوس این فرآیند عمومی نشده است، محققان امنیتی مانند Jiska Classen گمانهزنی میکنند که این ابزار احتمالاً از طریق دستکاری ساعت سیستم (System Clock) برای فریب زمانسنج iOS یا غیرفعالسازی پردازشهای مسئولِ پاکسازی کلیدهای رمزنگاری در حافظه، عمل میکند.
چالشهای امنیتی و ابعاد حقوقی موضوع
مشخصات فنی و تحلیل عملکرد
- قابلیت اصلی: حفظ وضعیت AFU در شرایط بوت مجدد.
- ابزار توسعهدهنده: Magnet Forensics (GrayKey).
- سیستم هدف: تمامی نسخههای iOS دارای قابلیت Inactivity Reboot.
- مکانیسم پیشنهادی: احتمال مداخله در پروسههای زمانبندی (System Clock Manipulation) یا مهار فرآیندهای پاکسازی RAM.
این دستاورد اگرچه برای تحقیقات پلیسی و پروندههای قضایی کاربردی است، اما سوالات جدی درباره پایداری امنیت کاربران در برابر ابزارهای پیشرفته دولتی ایجاد میکند. این موضوع نشان میدهد که هیچ سد امنیتی نرمافزاری در برابر مهاجمانی که به سختافزار دستگاه دسترسی فیزیکی دارند و از ابزارهای استخراج داده حرفهای استفاده میکنند، مطلق نیست.
نتیجهگیری و چشمانداز آینده
تا به امروز، اپل و Magnet Forensics از ارائه هرگونه بیانیه رسمی در این خصوص خودداری کردهاند. مشخص نیست که این حفره امنیتی تا چه حد بر نسخههای جدیدتر iOS تأثیرگذار است و آیا اپل در آپدیتهای آتی وصلهای برای بستن این مسیر ارتباطی ارائه خواهد داد یا خیر. آنچه قطعی است، این است که رقابت میان سیستمهای حفاظتی موبایل و ابزارهای استخراج فارنزیک در سال ۱۴۰۵ شمسی، وارد فاز جدید و بسیار پیچیدهتری شده است.