Eine spannendes Katz-und-Maus-Spiel spielt sich derzeit zwischen Apple und (vermutlich) dem FBI und ähnlichen Behörden ab. Apple will verhindern, dass iPhones ausgelesen werden können, wenn der Besitzer es nicht gestattet. Daraufhin haben einige Firmen sich darauf spezialisiert, Wege zu finden, wie man diese Sperren überwinden kann. Apple wiederum versucht, das mit immer neuen Tricks zu verhindern.
Zunächst die aktuelle Nachricht, dann die Hintergründe: Einer Firma soll es gelungen sein, Apples Barrieren zu überwinden. Der Trick besteht darin, einen automatischen Neustart des iPhones zu verhindern. Diese Technologie wird GrayKey genannt.
Das Ziel besteht darin, den Zustand eines iPhones für eine spätere Untersuchung zu sichern. Es geht also darum, dass sich der Zustand eines iPhones nicht verändert, bis man es genauer untersuchen konnte. Es geht also nicht darum, direkt die Daten auszulesen. Sondern es geht erst mal nur darum, dass sich das Gerät nicht weiter verändert, und dass keine weiteren Sperren aktiviert werden. So könnten Ermittler auf die nötige Genehmigung zur Auswertung warten, ohne den leichter zugänglichen Zustand zu verlieren.
Eine dieser Sperren wird automatisch aktiviert, wenn das iPhone neu startet. Wenn das iPhone neu startet, muss es erst entsperrt werden. Erst dann können die Daten gelesen werden. Wenn es jedoch neu startet, ohne dass der Anwender es entsperrt, können die Daten nicht gelesen werden. Es reicht also aus, dass ein iPhone neu startet.
Nun soll es angeblich gelungen sein, dass man die Daten trotz eines Neustart lesen kann. Diese Technologie hat den Namen GrayKey.
Was ist der Hintergrund? Seit iOS 18.1 startet ein iPhone nach 72 Stunden ohne erneute Entsperrung automatisch neu. Entscheidend ist die letzte Entsperrung, nicht die letzte Berührung des Displays. Laut Magnet Forensics gab es den Mechanismus bereits in iOS 18.0, damals mit einer Frist von sieben Tagen. Apple hat es dann auf drei Tage verkürzt.
Wie funktioniert das? Es geht um die Schlüssel, die das System benötigt, um die verschlüsselten Daten lesbar zu machen. Nach einem Neustart befindet sich das iPhone zunächst im Zustand „Before First Unlock“, kurz BFU. Erst die Eingabe des Gerätecodes macht bestimmte Schlüssel wieder verfügbar. Danach spricht man von „After First Unlock“, kurz AFU. Das iPhone kann dabei längst wieder gesperrt sein. Es geht hier also nur um den ersten »Unlock« nach einem Neustart. Dieser erste »Unlock« ist besonders geschützt. Wir können das: Nach einem Neustart muss man seinen Passcode eintippen. Danach kann man es per FaceID entsperren.
Schauen wir uns das im Detail an. Was genau passiert da? Wenn man das iPhone sperrt (also kein Neustart), werden manche Schlüssel komplett entfernt, bis man sie per FaceID oder Passcode wieder erzeugt. Das ist aber nicht bei allen Schlüsseln der Fall. Nicht alle Schlüssel werden entfernt. Einige Schlüssel bleiben verfügbar, damit Apps auch im Hintergrund auf ihre Daten zugreifen können. Nur so bleibt das iPhone im Netz verfügbar. Das ist also die Situation beim normalen Sperren, nicht beim Neustart.
Beim Neustart entfernt iOS sensible Schlüssel und zusätzlich vorübergehende Daten aus dem Speicher, die dort vielleicht noch von einer früheren benutzung herumliegen. Die forensische Werkzeuge der Ermittler können also weder auf die SSD zugreifen, noch finden sie alte Daten im RAM. Das ist also die Situation nach einem Neustart. Apple löscht die Schlüssel und zusätzlich die sensiblen Daten aus dem RAM.
Für Ermittler entsteht damit Zeitdruck. Bis ein sichergestelltes iPhone im Labor untersucht wird, können mehrere Tage vergehen. Transport, ein Rückstau im Labor oder eine fehlende Genehmigung können die Untersuchung verzögern. Die Forensikbehörde von Virginia warnte ihre Ermittler deshalb im Februar 2025 ausdrücklich vor dem automatischen Neustart.
Der Konflikt um solche Zugriffe reicht deutlich weiter zurück. Schon 2016 wehrte sich Apple gegen eine Forderung des FBI nach einer speziell veränderten iOS-Version. Apple hatte einen simplen Mechanismus, der verhindern sollte, dass man endlos oft seinen Passcode eintippen kann. Dadurch konnte das FBI keine Methoden anwenden, die nacheinander alle möglichen Passcode durchprobiert haben. Apple hat das aktiv verhindert. Damals gab es einen großen Streit zwischen Apple und dem FBI, der in den amerikanischen Medien große Beachtung fand.
Apple warnte damals vor den Folgen einer solchen Hintertür für die Sicherheit aller Nutzer. Apple sagte damals, dass es nicht möglich sei, eine solche Hintertür einzubauen, die nur von ehrlichen Menschen verwendet wird. Apple sagte damals, wenn es eine Hintertür gibt, werden die Spitzbuben sie auch finden. Deswegen darf man sie nicht einbauen. Wenn die Hintertür jemals gefunden wird, sind alle iPhones von allen Kunden unsicher. Und vielleicht findet man gar nicht heraus, ob diese Hintertür gefunden wurde oder nicht.
Die Firma »Magnet Forensics« hat seine GrayKey-Technik bereits im März 2025 vorgestellt. Damals warb der Hersteller damit, den Neustart-Timer überwinden zu können. Neu ist der Bericht über ddie Wirkung über Neustarts hinaus. Wie genau GrayKey diese Wirkung erreicht, erklärt es laut der Recherche nicht.
Jetzt ist Apple dran, um den nächsten Zug zu machen.
Quellen:
404 Media
Jiska Classen