Un iPhone verrouillé trop longtemps redémarre tout seul, et cette simple pirouette ruine le travail des logiciels d’extraction. Une vidéo destinée aux enquêteurs laisse entendre que la parade d’Apple aurait déjà trouvé son maître. Depuis iOS 18.1, déployé fin octobre 2024, un iPhone resté verrouillé pendant 72 heures redémarre de lui-même. La manœuvre replace l’appareil dans un état où l’essentiel des données demeure chiffré, hors de portée des outils d’analyse qu’utilisent les polices du monde entier. Magnet Forensics, l’éditeur du fameux GrayKey, assurerait pourtant à ses clients savoir neutraliser ce mécanisme. La vidéo, réservée aux forces de l’ordre, daterait de début 2025 et a refait surface le 1?? octobre. On y découvre un boîtier baptisé GrayKey Preserve ainsi qu’un mode de préservation des preuves pour les GrayKey déjà en service. Les deux outils font la même promesse : « l’état AFU est capturé… même si l’appareil redémarre, l’état AFU n’est pas perdu ». Après un premier déverrouillage, l’état que les spécialistes appellent AFU, une partie des clés de chiffrement reste chargée en mémoire vive. Un téléphone saisi à ce moment-là se laisse fouiller, messages et photos compris. Un redémarrage purge cette mémoire et fait retomber l’iPhone dans l’état BFU, où presque tout est verrouillé. Le redémarrage forcé après 72 heures d’inactivité sert précisément à provoquer ce retour à la case départ. Le mécanisme exact de cette capture d’état reste flou, et rien ne démontre qu’elle fonctionne sur les versions actuelles d’iOS. Ni Apple ni Magnet Forensics n’ont répondu aux sollicitations depuis la divulgation. Le redémarrage d’inactivité avait été mis au jour en novembre 2024, avant d’être rattaché à iOS 18.1. La fonction n’avait fait l’objet d’aucune communication d’Apple. Dans la foulée, des documents fuités montraient un GrayKey incapable d’extraire complètement les iPhone sous iOS 18, signe que la protection mordait. Quelques mois plus tard à peine, la riposte circulerait déjà chez les enquêteurs, boîtier et mode d’emploi l’appui. L’outil de Magnet Forensics s’écoule aussi en Europe, par l’intermédiaire de revendeurs installés aux Pays-Bas ou en Suisse. Aucun élément public ne confirme en revanche son usage par une force française, et les autorités concernées ne communiquent pas sur leurs équipements d’extraction. Côté utilisateur, le maillon faible demeure le après l’avoir été : c’est cette fenêtre que les boîtiers d’extraction cherchent désormais à figer. Passé 72 heures sans déverrouillage, l’appareil redevient un coffre-fort, à condition qu’aucun outil n’ait eu le temps de capturer son état entre-temps. Chaque mise à jour d’iOS peut rebattre les cartes, et Apple l’a fait méthodiquement depuis deux ans : garder son système à jour reste la meilleure défense à portée de main. Après avoir analysé le code assembleur du noyau de Windows, un développeur indépendant a pu créer un utilitaire capable de contourner les restrictions mises en place par Microsoft sur les versions 24H2, 25H2 et 26H2 de Windows 11. En principe, le système d’exploitation de Microsoft vérifie en effet la présence de SSE4.2, une instruction dont la majorité des fichiers de l’OS n’a pas réellement besoin. En modifiant un octet spécifique dans le noyau 26100.7171 de Windows, POP4.2, c’est le nom de l’outil développé par Smu1zel, permet de forcer Windows 11 à ignorer cette vérification matérielle. Concrètement, l’utilitaire permet de faire fonctionner Windows 11 sur les processeurs ne disposant pas du jeu d’instruction SSE4.2, mais prenant tout de même en charge PopCnt. Pour s’assurer du bon fonctionnement de son outil, le développeur a testé celui-ci, avec succès, sur un PC de 2008 équipé d’un processeur quad-core AMD Phenom X4 9600. L’utilitaire POP4.2, gratuit et open source, est téléchargeable sur le dépôt Github officiel où toute la marche à suivre pour l’utiliser est décrite. Si le programme est fonctionnel, il n’est pas parfait et conserve toujours quelques limitations matérielles. Son développeur explique, entre autres, que certains systèmes équipés de Chipsets Nvidia nForce peuvent freezer. L’outil reste par ailleurs incompatible avec les machines animées par les processeurs Intel Core 2, ces derniers ne prenant pas en charge l’instruction SSE4a dans laquelle se trouve l’instruction PopCnt. Un nouvel utilitaire permet d’installer la mise à jour 26H2 de Windows 11 sur des PC équipés de processeurs non pris en charge. Il contourne l’obligation de la prise en charge des instructions SSE4.2. Installer Windows 11 sur un très vieux PC non compatible avec Windows 11 n’est sans doute pas la meilleure des idées si l’on souhaite profiter du système d’exploitation de Microsoft sans quelques lenteurs. C’est sans doute la raison pour laquelle Microsoft oblige la prise en charge des instructions processeur SSE4.2 et PopCnt depuis Windows 11 24H2. Sans celles-ci, les machines équipées d’un processeur ne prenant pas en charge ces instructions sont en principe incapables d’installer ou de démarrer Windows. Un développeur a pourtant trouvé une parade et a développé un utilitaire capable de contourner les restrictions mises en place par Microsoft.

Poster un Commentaire