自動再起動への対抗策を開発したとの主張

携帯電話へのアクセスシステム「GrayKey」を手掛けるMagnet Forensicsは、捜査担当者が調べる前に押収済みのiPhoneが自動再起動することを防ぐ技術を開発したと述べている。この主張は404 Mediaが入手した同社の動画に登場し、端末がロックされたままの状態が続くとデータ抽出を難しくし得るセキュリティー機能に関するものだ。

Appleは2024年、未使用時の再起動(inactivity reboot)として知られる動作を導入した。404 Mediaの以前の報道によると、72時間ロックを解除されていないiPhoneは自動的に再起動する場合がある。再起動すると、所有者がパスコードを入力する前の、より強く保護された状態に戻るため、一部のフォレンジック手法で取得できる情報が限られる。

この時間制限は、端末を保有する機関にとって実務上の障害となる。捜査担当者は調査前に法的な許可を得る必要があるかもしれず、フォレンジック分析施設でも作業待ちの端末が順番を待っている場合がある。その間に端末が再起動すれば、特定の抽出手法を利用できる機会が狭まる可能性がある。

入手された動画によると、Magnetの対応策は二つある。「GrayKey Preserve」という独立した製品と、既存のGrayKey機器向けの「Evidence Preservation Mode」だ。同社は、いずれもiPhoneを、フォレンジック調査でより多くのデータにアクセスできる状態のまま固定する手段だと説明している。提示された資料には、独立した技術検証、対応するiPhoneの機種やiOSのバージョン、仕組みの詳細は含まれていない。したがって、この能力は、あらゆる場合に実証された回避策ではなく、販売元の主張として扱うべきだ。

続くセキュリティー上の攻防

GrayKeyは、iPhoneやAndroid端末のデータにアクセスするため、法執行機関向けに販売されている。今回主張された新たな能力は、モバイルプラットフォームのセキュリティー変更と、その回避を試みる専門フォレンジック企業との間で繰り返される攻防の一環だ。防御機能によってデータ抽出に利用できる時間が短くなる一方、販売元はその時間を確保するためのハードウェア、ソフトウェア、取り扱い手順で対抗する。

影響は個別の捜査にとどまらない。現代の携帯電話には、メッセージ、位置履歴、写真、アカウントのトークン、そのほかの機微な記録が保存されている。Appleの自動再起動は、パスコードなしでこうした情報にアクセスする障壁を高める。それを阻止または無効化するツールがあれば、押収端末を保有する機関側が再びいくらか有利になるだろう。

この報道には、重要な未解明の点も残されている。Appleが後のアップデートでこの保存手法を検知または阻止できるのか、端末を物理的に確保するだけで十分なのか、現行の端末で幅広く安定して機能するのかは示されていない。また、捜索に適用される法的規則が変わるわけでもない。技術的に可能であることと、許可を得ていることは別の問題だ。

現時点で重要なのは、同社の機器を使う顧客にとって72時間の保護機能がもはや絶対的な期限ではない、というMagnetの主張だ。この主張がどこまで当てはまり、どれほど持続するかを判断するには、独立した検証が必要となる。Appleとフォレンジック製品の供給元がそれぞれシステムの調整を続けるなか、当局がロック済みの携帯電話をどのような状態で保管するかは、最終的に接続する抽出ツールと同じくらい重要であり続けるかもしれない。