Как работает цифровая криминалистика?Настало время обновить одну из самых старых статей интернет-ресурса «Может, вам повезёт?». Не потому, что информация устарела, а потому, что стоит добавить несколько важных деталей.
В большинстве случаев, «цифровая криминалистика» — эвфемизм, подразумевающий взлом устройства с целью получения доступа к данным, находящихся на нем. В меньшинстве, это набор мероприятий, направленный на сбор данных с устройства, пароль к которому уже известен.
Мы будем рассматривать первый «случай». Тут стоит понять, что мифических «бэкдоров» в устройствах исчезающе мало, а взлом происходит через обычные уязвимости, должной защиты (даже общей) от которых в устройстве нет.
От количества доступных уязвимостей зависит состояние устройства. Их два:
• After First Unlock (AFU) — на устройстве был введён пароль после последней перезагрузки/загрузки. Это обычное состояние вашего телефона, например.
• Before First Unlock (BFU) — устройство было выключено/перезагружено, но пароль введён не был.
Состояние After First Unlock кратно более уязвимо, чем Before First Unlock. Почему? Ключи шифрования уже загружены в память. С этим открывается и широкая «поверхность атаки».
Пример. Атакующий (цифровой криминалист) использует уязвимость в
драйвере USB устройства Android и успешно получает доступ к чувствительным данным ядра. Так как ключи находятся в памяти, из ядра их можно успешно «достать».
Before First Unlock считается наиболее «защищённым». Зачастую, ключей в памяти нет, а значит, их необходимо вычислять с нуля. Обычно этому препятствует криптографический чип, который прогрессивно замедляет попытки. Titan M2 имеет один из конечных таймеров в девять лет.
Важно: если ваше устройство не стирает оперативную память после перезагрузки (как большинство устройств Android, не считая GrapheneOS), ключи шифрования все ещё могут быть доступы в BFU.
По этой же причине функция
«тревожного пароля» в GrapheneOS требует выключения устройства после уничтожения ключей в Titan.
Противоположный пример. Атакующий использует уязвимость в драйвере USB устройства Android, но ключи в память загружены не были, а устройство находится в BFU. В этом случае, получение доступа к данным невозможно, т. к. нет ключей шифрования.
Один из самых действенных способов защитить устройство в AFU — полностью отключить порт USB. На данный момент только операционная система GrapheneOS предоставляет такую возможность. Причина — цифровые криминалисты «облюбовали» уязвимости
драйверов USB.
Один из самых действенных способов защитить устройство в BFU — сложный пароль. Нужно использовать кодовую фразу в десять случайных слов или аналогичный по случайности пароль. В этом случае, шифрование будет невозможно «сломать», даже если задержка попыток вашего криптографического чипа будет «удалена».
Важно — для устройств без криптографических чипов (некоторые Samsung, китайцы) сложный пароль является обязательным. Для iPhone установить его также желательно.
Классические шестизначные PIN-коды держатся именно на задержке чипа устройства. У Samsung и Apple они слабые. Google Titan M2, пока что, достаточно «сильный».
Если данную «рекомендацию» проигнорировать, ваше устройство просто подключат к мощному «девайсу», который «вскроет» его за часы. В лучшем случае — дни.
Вам повезёт. ||
Интернет-сайт