Мобильная безопасность · защита данных при изъятии телефона
Что на самом деле защищает данные в вашем телефоне
Сравнение устойчивости Android и iPhone к извлечению данных инструментами
класса Cellebrite UFED и его российского аналога —
«Мобильного криминалиста» — в стандартной конфигурации и с усиленной защитой
(Advanced Protection / Lockdown Mode). Оценки отражают
публично известные возможности на сегодня.
×Cellebrite UFED Physical Pro. На экране: «Extract Phone Data», «Extract Passwords», «Clone SIM ID». Фото: jon crel / Flickr, CC BY 2.0
Это разбор только технической стороны. Всё ниже актуально при одной стратегии — не разблокировать телефон.
У неё есть цена: отказ может обернуться давлением, угрозами или задержанием, и техника от этого не защищает — оценивайте риски своей ситуации.
Существуют и другие стратегии, например пересекать границу с отдельным «чистым» устройством, — о них говорят в
видео «Медузы»
и в его текстовой версии.
Любая защита из таблицы ниже действует, только пока телефон заблокирован или выключен.
Телефон всегда находится в одном из трёх состояний — и именно состояние, а не «iPhone или Android», определяет базовый уровень риска.
Выключен
BFU
Телефон отключён или перезагружен. Ключи не выведены, весь пользовательский раздел зашифрован «в покое». Максимальная защита.
Заблокирован
AFU
Включён, экран заперт, но хотя бы раз разблокирован после загрузки. Ключи уже в памяти — открывается окно для атак через USB и эксплойты.
Разблокирован = ноль защиты
Экран открыт — данные видны напрямую, без Cellebrite и эксплойтов. Шифрование, чипы и режимы уже не помогают: достаточно листать.
Разблокированный телефон не взламывают — с него просто читают.
Как снизить риск оказаться в этом состоянии:
Биометрию проще принудить, чем пароль: палец или лицо можно приложить силой, а код-пароль остаётся «в голове».
Мгновенная блокировка биометрии. iPhone: зажать кнопку питания и любую кнопку громкости — Face ID отключается до ввода кода (с этого же экрана телефон можно выключить). Android: «Блокировка» (Lockdown) в меню питания делает то же. Телефон при этом остаётся в AFU.
Выключение сильнее блокировки. Есть секунды — выключите телефон: только это переводит его в BFU.
Условие №1 — обновлённая ОС. Все защиты в таблице работают только на актуальной версии системы с последним патчем безопасности.
На старой прошивке даже включённый «усиленный режим» не спасёт: криминалистические инструменты в основном эксплуатируют
уязвимости, которые производитель уже закрыл — просто исправление до телефона не доехало.
Держите iOS / Android обновлёнными и не отключайте авто-обновления.
Стандартная защита
Усиленный режим
Стоковый Android
Стоковый iPhone
Android + Advanced Protection
iPhone + Lockdown Mode
Режим BFU
телефон выключен / перезагружен
Высокая устойчивость
Ключи вне памяти, диск зашифрован (FBE / Data Protection). Публичных методов извлечения для актуальных чипов нет¹.
Высокая устойчивость
Ключи вне памяти, диск зашифрован (FBE / Data Protection). Публичных методов извлечения для актуальных чипов нет¹.
Высокая устойчивость
Ключи вне памяти, диск зашифрован (FBE / Data Protection). Публичных методов извлечения для актуальных чипов нет¹.
Высокая устойчивость
Ключи вне памяти, диск зашифрован (FBE / Data Protection). Публичных методов извлечения для актуальных чипов нет¹.
Режим AFU
включён, экран просто заблокирован
Максимально уязвим
Ключи AFU-класса в памяти, линии данных USB активны и после блокировки³. Возможно полное извлечение файловой системы (FFS) через эксплойт².
Уязвим
Ключи AFU-класса в памяти; USB Restricted Mode (iOS 11.4.1+) отключает данные лишь через 1 час после блокировки — это окно атаки².
Вектор закрыт
Ключи всё ещё в памяти, но проводной вектор доставки эксплойта закрыт: данные по USB отключаются сразу при блокировке. Требует Android 16+ и поддерживаемого устройства⁴.
Вектор закрыт
Ключи всё ещё в памяти, но проводной вектор доставки эксплойта закрыт: проводные подключения к компьютерам и аксессуарам требуют разблокировки (iOS 16+).
Даже с эксплойтом ядра злоумышленник не получает данные «даром»: пользовательский ключ шифрования
не хранится на диске в открытом виде — он выводится из вашего кода-пароля, сцепленного с секретом
внутри крипто-процессора. Отсюда три следствия, которые и определяют реальную стойкость.
01Перебор возможен только на самом устройстве
Ключ «сцеплен» с несъёмным аппаратным идентификатором (UID в Secure Enclave у Apple; секрет в
выделенном элементе — Titan M2 у Pixel, Knox Vault у Samsung — или, где такого элемента нет,
в TEE).
Этот секрет физически не считывается ни софтом, ни прошивкой.
Поэтому скопировать зашифрованный образ и перебирать пароль на GPU-ферме нельзя: расчёт обязан идти
на этом конкретном чипе — копия без устройства практически бесполезна.
02Каждая попытка намеренно медленная
Одна попытка занимает ~80 мс — так задумано (Apple, PBKDF2 с UID). После ошибок чип
наращивает паузы: у StrongBox — 30 секунд после 5 ошибок, до 24 часов после 139.
Счётчик живёт в самом чипе: взлом ОС его не обнуляет.
Оговорка для Android: выделенный чип (Titan M, Knox Vault) есть не у всех моделей.
Где его нет, лимиты держит только TEE — его троттлинг слабее, перебор реальнее.
Чип конкретной модели значит не меньше, чем режим защиты.
03Всё решает длина и тип кода
Троттлинг спасает, только пока перебор дорог. Разница огромна:
4 цифры 10 000 вариантов — минуты-часы при обходе троттлинга
6 цифр 1 000 000 — обозримое время, если лимит обойдён
6+ букв+цифр >5,5 лет перебора даже на устройстве
фраза из слов несколько случайных слов — практически неперебираема и легко запоминается
Коротко. Аппаратура у современных iPhone и флагманских Android примерно одинаково хорошо защищает ключ, поэтому
слабое звено — сам код-пароль. 4- и 6-значный PIN держатся только на троттлинге, который эксплойт может обойти;
буквенно-цифровой пароль от 6 символов (а лучше — фраза из нескольких случайных слов) уводит перебор в годы.
Что такое «усиленный режим». Это не одна настройка, а готовый профиль для людей с повышенным
риском — журналистов, активистов, чиновников: один переключатель отключает десяток удобных, но опасных
возможностей и тем самым сужает поверхность атаки. Главная цель обоих режимов — не досмотр, а
удалённое заражение шпионским ПО класса Pegasus, поэтому они режут обработку вложений и
превью ссылок в мессенджерах, JIT-компиляцию в браузере, установку профилей конфигурации и приложений из
неизвестных источников, 2G и небезопасный Wi-Fi. Для сценария из этой статьи важна одна деталь профиля:
линии данных USB отключаются при блокировке экрана, и проводной вектор доставки эксплойта
исчезает. Android добавляет к этому авто-перезагрузку в BFU через 72 часа бездействия (iPhone делает это
с iOS 18.1 и без Lockdown). Цена — часть сайтов и вложений перестанет открываться, а аксессуары потребуют
разблокировки.
Android — Advanced Protection
Требуется Android 16 + поддерживаемое устройство
Обновитесь: «Настройки → Система → Обновление ПО» — установите всё до конца.
Задайте блокировку экрана (PIN / пароль), если ещё нет.
«Настройки → Безопасность и конфиденциальность → Advanced Protection» (может лежать в «Другие настройки»).
Включите «Защита устройства» → «Включить».
Перезагрузите телефон, если система попросит.
Блокировка USB-данных при заблокированном экране активируется автоматически вместе с этим режимом.
iPhone — Lockdown Mode
iOS 16 и новее · режим для повышенного риска
Обновитесь: «Настройки → Основные → Обновление ПО».