Elcomsoft iOS Forensic Toolkit 10.11 fügt eine Extraktion auf Bootloader-Ebene für die Apple Watch Series 4 und Series 5 sowie das Apple TV 4K der zweiten Generation hinzu. In jedem Fall ist das Ergebnis ein vollständiges Dateisystem-Abbild und der entschlüsselte Schlüsselbund. Zum ersten Mal wurden die Grenzen der Möglichkeiten zur Datenextraktion auf niedriger Ebene über die A11-Generation von Apple Silicon hinaus erweitert.
Die Extraktion basiert auf usbliter8, einem neuen SecureROM-Exploit, der im Juni 2026 veröffentlicht wurde. checkm8, das das Toolkit seit 2019 verwendet, deckt Apple-SoCs bis zum A11 ab; alles Neuere blieb auf Bootloader-Ebene sieben Jahre lang unerreichbar. usbliter8 deckt die nächste Generation ab: die S4- und S5-Systeme in der Apple Watch, den S5 im HomePod mini und den A12 Bionic im Apple TV 4K der zweiten Generation. Die Schwachstelle befindet sich im Boot-ROM; daher spielt die installierte Version von watchOS, tvOS oder audioOS keine Rolle, und Apple kann sie bei bereits hergestellten Geräten nicht per Software-Update beheben.
Die Extraktion ist forensisch einwandfrei, genau wie unsere checkm8-Implementierung. Der Exploit und der Erfassungscode laufen im Arbeitsspeicher; das betriebseigene Betriebssystem wird nie gestartet, und die Datenpartition wird zu keinem Zeitpunkt verändert oder modifiziert. Die wiederholten Extraktionen liefern dasselbe Datenabbild. Der Geräte-Passcode ist erforderlich, um die Datenpartition zu entsperren; andernfalls steht nur eine eingeschränkte BFU-Extraktion zur Verfügung.
Bei der Apple Watch liefert die Low-Level-Extraktion die tatsächliche Aufzeichnung der Benutzeraktivitäten. Es umfasst:
Apple TV speichert weniger persönliche Daten, doch die Set-Top-Box enthält Konten, Authentifizierungs-Token, Datensätze zu gekoppelten Geräten, den Netzwerkverlauf sowie Siri-bezogene Daten. All dies reicht oft aus, um eine Person zu einem bestimmten Zeitpunkt an einem bestimmten Ort zu verorten oder ein Gerät mit einer Apple-ID zu verknüpfen.
Das Update fügt zudem Unterstützung für tvOS 26.5 und 26.6 sowie audioOS 26.5 und 26.6 hinzu und behebt eine Regression bei der checkm8-Extraktion, von der mehrere ältere Geräte betroffen waren.
Für die Extraktion wird zusätzliche Ausrüstung benötigt, die im Handbuch aufgeführt ist, ebenso wie das Verfahren, um das Gerät in den DFU-Modus zu versetzen. Die Implementierung des Exploits ist unter github.com/Elcomsoft/usbliter8 veröffentlicht.
Versionshinweise