Contexte technique

En novembre 2024, Apple a intégré dans iOS une fonction d’inactivité qui redémarre automatiquement tout iPhone resté verrouillé pendant 72 heures. Le redémarrage place l’appareil en état "Before First Unlock" (BFU), où les clés de chiffrement de la mémoire volatile sont effacées, rendant la récupération de données sensibles pratiquement impossible sans autorisation judiciaire. Cette mesure visait à compliquer les interventions de police qui, souvent, ne disposent pas immédiatement d’un mandat ou doivent gérer un volume important d’appareils saisis.

Magnet Forensics, fournisseur du dispositif d’accès GrayKey, commercialise depuis plusieurs années un outil capable de forcer le déverrouillage d’iPhone et d’Android. Des listes publiées en 2025 montraient que GrayKey pouvait extraire des données lorsque l’appareil était déjà passé en état "After First Unlock" (AFU), mais échouait systématiquement en BFU, confirmant l’efficacité du redémarrage d’inactivité d’Apple.

Fonctionnement de GrayKey Preserve

Le dispositif présenté dans une vidéo promotionnelle datée début 2025, baptisé GrayKey Preserve, ajoute une option "Evidence Preservation Mode" aux appareils GrayKey existants. Selon le porte‑parole de Magnet, le mode désactive immédiatement les radios Bluetooth, Wi‑Fi et cellulaires, même si l’iPhone ne permet pas d’activer le mode avion via le Centre de contrôle. Cette coupure empêche toute transmission de données vers l’extérieur pendant la phase d’acquisition.

Le cœur du procédé consiste à maintenir l’iPhone en état AFU après le premier déverrouillage, même si l’appareil redémarre pour cause de perte d’alimentation ou de maintenance mémoire. Le texte de la vidéo indique que le système « capture » l’état AFU et le préserve « indéfiniment », ce qui signifie que les clés de chiffrement restent accessibles tant que le dispositif GrayKey conserve le contrôle du matériel.

Des chercheurs, dont Jiska Classen du Hasso‑Plattner‑Institute, ont émis l’hypothèse que Magnet manipule l’horloge interne de l’iPhone, ralentissant ou arrêtant le compteur qui déclenche la suppression automatique de caches de localisation, de photos récemment supprimées et de iMessage. En bloquant ces tâches de nettoyage, le dispositif prolonge la disponibilité des artefacts numériques au-delà de la fenêtre prévue par iOS.

Analyse des impacts forensiques

Lorsque le mode Evidence Preservation est activé, l’interface client de GrayKey n’affiche que la version logicielle et le modèle de l’appareil, masquant le contenu réel jusqu’à ce qu’une autorisation judiciaire soit obtenue. Cette séparation entre visibilité du dispositif et accès aux données réduit le risque de violation de la vie privée avant décision de justice, tout en permettant aux enquêteurs de sécuriser les preuves sur le terrain.

Le maintien de l’état AFU supprime l’obstacle principal du redémarrage d’inactivité : la perte de la clé de chiffrement volatile. En conséquence, les forces de l’ordre peuvent appliquer des attaques de force brute ou de récupération de mots de passe sur des appareils qui auraient autrement été protégés par le mécanisme BFU. Le gain opérationnel est notable, surtout dans les enquêtes où le temps de traitement des mandats est limité.

Perspectives et réponses d’Apple

Apple n’a pas commenté publiquement la démonstration de Magnet. L’entreprise devra identifier le vecteur exact exploité – que ce soit la manipulation du compteur système, l’injection de code dans le processus de mise en veille ou l’interception des signaux de désactivation des radios – afin de concevoir une contre‑mesure. Les contre‑mesures potentielles pourraient inclure le renforcement du Secure Enclave pour refuser toute modification de l’état AFU sans authentification hardware, ou l’ajout d’un mécanisme de vérification d’intégrité du firmware au redémarrage.

En l’absence de détails techniques, la communauté de sécurité iOS reste dans l’incertitude quant à la robustesse du contournement. La publication de la vidéo souligne toutefois que les solutions de contournement existent déjà, ce qui oblige Apple à réévaluer la viabilité du redémarrage d’inactivité comme barrière juridique et technique contre les accès non autorisés.