
一项本用于保护隐私的安全机制
大约两年前,苹果在 iOS 18.1 中引入了“闲置重启”(Inactivity Reboot)功能。其逻辑很简单:如果一部 iPhone 连续 72 小时没有被解锁,系统就会自动重启。
这一设计的用意,是让被查扣或被盗的手机在长时间静置后回到更安全的状态。手机重启后会进入“首次解锁前”(BFU)状态,此时大量加密密钥尚未加载,即便拿到设备,提取敏感数据的难度也大幅上升;而用户首次输入密码解锁后的“首次解锁后”(AFU)状态,则因为部分密钥常驻内存,数据更容易被访问。
取证厂商称找到了“冻结时间”的办法
据 9to5Mac 报道,知名手机取证工具 GrayKey 的开发商 Magnet Forensics 似乎开发出了应对这一机制的手段。曝光信息来自独立媒体 404 Media 获得的一段面向执法部门的培训视频(制作于 2025 年初)。
视频中展示的工具名为 GrayKey Preserve,配合现有 GrayKey 设备中的“证据保存模式”(Evidence Preservation Mode),可以在设备进入 AFU 状态后“捕获”该状态,即便之后手机因维护、重启或断电再次启动,原本的 AFU 状态也不会丢失。换言之,苹果借 72 小时自动重启让设备退回 BFU 的机制,可能因此部分失效。
研究 iPhone 安全的研究员 Jiska Classen(就职于 Hasso Plattner 研究所)看过材料后推测,该工具可能通过操纵设备系统时间,或禁用负责触发数据过期的相关进程来实现这一效果。不过这些都只是推测,尚未得到 Magnet Forensics 的确认。
不止于“防重启”
报道还提到,证据保存模式似乎还能阻止部分数据按 iOS 正常的生命周期自动删除,包括缓存的定位信息、最近删除的照片以及最近删除的 iMessage 等,从而让被查扣设备长期停留在可取证状态。此外,该工具在取得初始访问权限后还会关闭蜂窝网络、Wi-Fi 与蓝牙,防止设备被远程擦除。
仍有多重不确定性
需要强调的是,GrayKey 并非面向普通消费者的产品,而是卖给执法机构的专业数字取证工具。Magnet Forensics 曾表示,GrayKey 已被全球 40 个国家和地区的 1200 多家机构使用。
目前外界无从独立核实这项技术对哪些 iOS 版本有效,也不清楚它是否已广泛提供给执法机构。苹果与 Magnet Forensics 均未就此事公开发表评论。可以确定的是,这再次体现了手机安全机制与专业取证工具之间持续升级的技术对抗。







