«Защита украденного устройства» в её текущей реализации кардинально меняет правила игры для криминалистов. С точки зрения специалиста, функция делает простую вещь: требует Face ID или Touch ID для того, чтобы установить привязку устройства к компьютеру. Даже зная код блокировки, но не имея возможности авторизовать процедуру по лицу или отпечатку пальца владельца, привязать iPhone к рабочей станции для извлечения данных из него больше не выйдет. С весны 2026 года Apple включает эту защиту прямо «из коробки»; мы же готовим решение по её обходу, позволяющее установить и использовать агент-экстрактор при активной защите.
«Защита украденного устройства» появилась ещё в iOS 17.3, которая вышла в начале 2024 года. Мы уже писали о ней в статье «Защита украденного устройства» — новая проблема для криминалистов. Почему мы вернулись к этой теме? Причина — в недавнем изменении, которое произошло с выходом iOS 26.4 в конце марта 2026 года. Начиная с этой версии iOS «Защита украденного устройства» активируется автоматически при настройке, восстановлении или обновлении устройства. Если до марта этого года с «Защитой украденного устройства» специалисты сталкивались эпизодически (её нужно было активировать в настройках вручную, и далеко не все пользователи это делали), то теперь устройства, защищённые этой функцией, будут встречаться всё чаще и чаще.
Система включает ряд ограничений, как только телефон отдаляется от «знакомых мест» (как правило — дома или работы, но официально Apple не разглашает правил, по которым формируются списки таких локаций). В условиях лаборатории, когда телефон изъят у подозреваемого, эти ограничения будут срабатывать всегда.
За это отвечают два механизма:
Нюанс: На iPad (вплоть до версии iPadOS 26.4) такой защиты нет, поэтому планшеты можно исследовать по старым правилам. Сама защита работает исключительно на уровне операционной системы. Если используемый метод извлечения (например, через уязвимости аппаратного загрузчика старых моделей) обходит iOS — ограничения вас не коснутся.
Так как в работу попадают устройства с разными версиями системы, сортировать их нужно сразу на входе. Версия сборки iOS (её можно узнать, например, через режим восстановления) подскажет, чего ожидать:
| Версия ОС | Статус функции | Особенности для эксперта |
|---|---|---|
| До iOS 17.3 | Отсутствует | Для подключения к ПК достаточно цифрового пароля. |
| iOS 17.3 – 18.x | Опционально | По умолчанию выключена, но может быть активирована владельцем. В iOS 18 блокирует доступ к скрытым приложениям. |
| iOS 26.4 и новее | По умолчанию | Включается автоматически при настройке, восстановлении или обновлении (в том числе на корпоративных устройствах). Считайте её активной, пока не будете уверены в обратном. |
Для логического извлечения защита перекрывает сразу несколько критических этапов:
В прошлом мы много писали о файлах lockdown (pairing record, запись сопряжения), благодаря которым существующие подключения кэшируются в течение какого-то времени (от нескольких дней до недель). Функция защиты блокирует создание новых подключений, но не обнуляет старые. Таким образом, можно попытаться подключить телефон к компьютеру подозреваемого и извлечь данные на нём — или попробовать извлечь из него запись сопряжения и использовать её для авторизации подключения уже на своём компьютере.
Elcomsoft iOS Forensic Toolkit – специализированный инструмент для проведения криминалистического анализа устройств, работающих под управлением Apple iOS. Для анализа доступна вся пользовательская и системная информация, а также зашифрованные данные из системного хранилища (связка ключей).
Инструмент для криминалистов, извлекающий и расшифровывающий данные из резервных копий устройств iOS и Windows Phone и соответствующих облачных сервисов. Доступ в iCloud по паролю либо маркеру аутентификации, извлечённому из компьютера пользователя. Поддержка двухфакторной аутентификации. Расшифровка Keychain и ускорение перебора паролей на видеокартах AMD и NVIDIA. Словарные атаки для ускоренного восстановления паролей.