
Crédito: Mixvale.com.br
Uma nova capacidade forense, desenvolvida pela empresa Magnet Forensics, promete mudar a dinâmica das investigações que dependem do acesso a dados de iPhones. A companhia revelou publicamente o equipamento GrayKey Preserve e o recurso Evidence Preservation Mode, ferramentas projetadas para impedir que os celulares da Apple reiniciem automaticamente, garantindo que as informações contidas neles permaneçam acessíveis a peritos e investigadores.
Essa inovação atua diretamente contra uma medida de segurança implementada no sistema iOS 18.1, lançado em 1º de novembro de 2024. A Apple introduziu uma rotina que força o reinício do aparelho após 72 horas de inatividade, com o objetivo de retornar o dispositivo a um estado altamente criptografado, onde os arquivos internos se tornam inacessíveis para softwares de extração digital até o primeiro desbloqueio. Esta proteção visa dificultar o acesso não autorizado, mas também criava um desafio para a perícia legal.
A tecnologia forense da Magnet Forensics foi criada especificamente para contornar esse mecanismo de segurança. Ela impede que o iPhone volte ao modo de criptografia máxima, mantendo-o em um estado intermediário de desbloqueio. Isso é crucial, pois permite que os dados continuem acessíveis mesmo após o celular perder a energia ou ser reiniciado de forma forçada.
Para isso, o procedimento envolve o desligamento dos canais de transmissão do aparelho, como as conexões Wi-Fi, Bluetooth e as antenas de redes celulares. Essa ação estratégica neutraliza qualquer tentativa de comando remoto de apagamento de dados, que poderia ser enviado pelo proprietário ou por terceiros, garantindo a integridade das evidências.
A demanda por tal tecnologia é significativa, especialmente entre corporações de segurança pública. Policiais nos Estados Unidos, por exemplo, vinham relatando atrasos na obtenção de mandados judiciais para busca e apreensão digital. Muitas vezes, o prazo de 72 horas para o reinício automático dos iPhones em depósitos de evidências expirava antes que os procedimentos legais fossem concluídos, tornando os dados inacessíveis.
A Magnet Forensics afirma que suas linhas de produtos GrayKey já são utilizadas por 1.200 agências policiais e governamentais em 40 países, indicando uma ampla aceitação e necessidade no mercado forense. A solução oferece uma resposta direta a esse gargalo, permitindo que as investigações prossigam sem a pressão do tempo imposta pela segurança da Apple.
Um funcionário da Magnet Forensics, em declaração exibida em um vídeo institucional que veio a público, descreveu a inovação como uma “mudança absoluta de jogo para a perícia em iOS”, expressando o desejo de que essa função estivesse disponível há anos. A pesquisadora de segurança Jiska Classen, do Hasso Plattner Institute, corroborou a importância da descoberta, afirmando que ela “pelo menos coloca as coisas de volta onde estavam antes do reinício por inatividade”, ou seja, restaura a capacidade de acesso forense anterior à nova proteção.
No entanto, a disponibilidade de ferramentas periciais robustas também levanta questões sobre o controle operacional e o potencial de uso indevido. Documentos judiciais analisados pelo Citizen Lab, um laboratório de direitos digitais, revelaram um caso preocupante: investigadores na Rússia teriam utilizado o software israelense UFED, desenvolvido pela Cellebrite, para extrair mensagens de aplicativos do aparelho do ativista político Andrey Pivovarov.
A cronologia do caso contra o dissidente russo ilustra a complexidade e os prazos envolvidos na aplicação dessas tecnologias:
Diante do uso de ferramentas após a interrupção dos contratos, o advogado israelense de direitos humanos Eitay Mack expressou preocupação. Ele afirmou que “a interrupção das vendas e até a revogação de uma licença de software não impedem que um antigo cliente da Cellebrite abuse da tecnologia da empresa”. Por sua vez, David Gee, diretor de marketing da Cellebrite, declarou ao Citizen Lab que a companhia encerrou todos os contratos em território russo e que qualquer operação posterior ocorreu sem autorização.
Para mitigar tais riscos, o pesquisador sênior do Citizen Lab, John Scott-Railton, sugeriu que fabricantes como a Cellebrite “também deveriam desativar remotamente as implantações após relatos credíveis de abuso e encerrar a era da plausível negação ao implementar marcas d’água assinadas criptograficamente em todos os dispositivos espelhados”, buscando maior responsabilização e transparência.
Até o momento, nem a Apple nem a Magnet Forensics se manifestaram publicamente sobre as brechas de segurança contornadas pela GrayKey Preserve. O método exato aplicado pela ferramenta para desativar a rotina de reinício automático ainda não foi submetido a uma auditoria externa independente. Além disso, não há confirmação oficial sobre quais repartições policiais já colocaram o equipamento em operação, mantendo um certo grau de opacidade sobre a extensão de seu uso.