
Photo by Dextar Studio ™ on Pexels
預計閱讀 1 分鐘原文來源
事件概述
根據 404Media 報導,磁碟取證公司 Magnet Forensics 近日推出新裝置 GrayKey Preserve,以及針對既有 GrayKey 系列的 Evidence Preservation Mode(證據保存模式)。此兩項功能可繞過 iPhone 的「72 小時未使用自動重啟」安全機制,並阻止系統在特定天數後自動刪除快取位置、最近刪除的相片與 iMessage 訊息等資料。影片中,Magnet 員工稱此技術是「iOS 取證的絕對顛覆」,並表示若干年前若有此功能將大有助益。
技術細節與影響
- 自動重啟機制:iOS 內建於設備 72 小時未被操作時自動重新啟動,將裝置切換至更安全的狀態,防止未授權存取。
- 自動資料清除:系統會在快取位置 7 天、最近刪除的 iMessage 30 天、相片亦有類似期限後自動抹除,以降低敏感資訊長期留存的風險。
- GrayKey Preserve:透過硬體或韌體層面的干預,阻斷上述自動重啟與資料清除的觸發條件,使取證人員能在「無限時間」內保留目標手機的全部原始資料。
- Evidence Preservation Mode:為現有 GrayKey 裝置加裝的軟體模式,同樣能暫停 iOS 的安全倒計時,確保在取證過程中不會因系統自動重啟而失去關鍵證據。
此技術對執法機關而言,意味著在調查手機相關案件時,可避免因 iOS 內建的防護機制而遺失關鍵證據;同時,也讓資安研究人員更易於驗證與分析 iOS 的安全漏洞。相對地,若此方法被惡意人士濫用,則可能加劇手機資料被非法長時間保存的風險。
未來展望與警示
- Apple 的回應:一旦 Apple 確認此缺口,預計會在後續 iOS 更新中修補,屆時 GrayKey 系列的繞過手段或將失效。
- 取證與隱私的平衡:此技術凸顯了執法需求與使用者隱私保護之間的張力。未來立法與政策制定者需審視如何在不妨礙正當調查的前提下,維持手機使用者的資料安全。
- 使用者自我防護:正如社群留言所提醒,手機不應被視為絕對安全的資訊倉庫;定期更新系統、啟用強化的加密與遠端抹除功能,仍是降低被入侵的最佳防線。
總結來說,GrayKey Preserve 與 Evidence Preservation Mode 為 iOS 取證領域帶來顯著突破,也同時提醒業界必須持續關注手機安全機制的弱點,並在技術創新與隱私保護之間尋找平衡點。
分享