Cellebrite 話停咗俄羅斯生意,點解當地仲用到手機解鎖工具?
Tech News

Cellebrite 話停咗俄羅斯生意,點解當地仲用到手機解鎖工具?

圖片:via TechCrunch — https://techcrunch.com/2026/06/25/cellebrite-said-it-cut-off-russia-but-russia-used-is-tools-anyway/
TechLab 編輯部(譯)·

由一部 iPhone 12 睇手機取證工具停售後點解仲用到

發生咩事

Citizen Lab 6 月 25 日出報告,話俄羅斯政治人物 Andrey Pivovarov 2021 年 5 月喺聖彼得堡機場俾安全部門帶走後,佢部 iPhone 12 同 MacBook 都俾扣起。研究員檢查返部 iPhone,話有高信心痕跡顯示,6 月 17 日左右有人用 Cellebrite UFED 接過部機;Pivovarov 冇同意搜機,亦冇交密碼。

最尷尬係時間線。Cellebrite 3 月 18 日先話即時停止向俄羅斯同白俄羅斯客戶賣 digital intelligence 方案同服務,三個月後,俄羅斯內政部轄下鑑證單位嘅文件就寫明用咗 UFED 4PC 同 Physical Analyzer 抽 Pivovarov 嘅裝置資料,包括 WhatsApp、Telegram、Viber 訊息同政治關鍵字搜尋。Citizen Lab 仲話 MacBook 因為密碼同加密,當局似乎冇分析到,呢點其實好值得記住。

Cellebrite 官方 UFED 產品頁嘅工具畫面截圖

圖片:Cellebrite

Cellebrite 係咩

Cellebrite 唔係一般人手機入面嘅 app。佢賣嘅係數碼取證工具,主要客戶係警隊、政府同企業鑑證團隊;自家 UFED 頁面講到好白,工具目標係喺手機、SIM、SD card、GPS 等裝置抽 digital evidence,而 Premium 頁面就寫明可對 iOS 同 Android 做 unlock、decrypt、extract。呢類工具主要唔係用嚟遠端偷睇手機,而係喺手機離手、俾人接線同放入取證流程之後抽出資料。

呢度要分清楚:Cellebrite 自己一直話產品只畀合法調查用,唔屬於 spyware,過期或違反條款嘅客戶亦會失去支援,連網嘅 UFED 授權到期後可停用或者冇更新。不過今次個 case 爭議正正喺呢度,Citizen Lab 指舊架構同離線模式令部分功能停咗更新後都可能繼續用;Cellebrite 回覆就話 2021 年 3 月後俄羅斯再用舊硬件都係未授權,而且舊硬件對新裝置會好快失效。

Citizen Lab 報告入面引用嘅俄羅斯 MVD 取證文件節錄,寫到 UFED 抽取裝置資料

圖片:Citizen Lab

問題唔只一部機

呢單核心除咗俄羅斯有冇守合約,仲有安全產品一旦賣咗出去,廠商仲有幾多控制力。手機取證工具同一般 SaaS 唔同,佢可以係硬件、dongle、離線軟件、舊版 exploit 同本機分析工具嘅混合體;停售、唔續牌、黑名單,未必等於現場嗰部機即刻變廢鐵。因為呢類工具賣出去之後,等於畀客戶保留一套抽手機資料嘅能力,唔係普通辦公軟件咁易停。

呢點亦解釋點解手機安全唔可以淨係睇有冇漏洞。當你部機喺自己手上,風險多數係 phishing、惡意 link、app 權限同雲端帳戶;當部機俾扣起,風險就變成物理接觸、USB 配件、鎖定狀態、iOS 版本、密碼強度同取證工具庫。好多新聞會用破解 iPhone 四個字,但實際上成敗好睇型號、系統版本、手機係咪已解鎖過、工具有冇最新 exploit,唔係每部 iPhone 都一插即開。

高風險用戶點做

對一般人嚟講,呢單唔代表你聽日搭車都會俾同級工具針對。一般用戶最實際都係更新 iOS、用長啲嘅 passcode、開兩步驗證、唔好亂裝 profile,同埋保護 Apple Account。真正要加碼嘅係記者、律師、企業高層、NGO、處理敏感資料嘅工程團隊,同經常跨境又可能要交機檢查嘅人。

Apple Lockdown Mode 呢度有用,但唔好神化。Apple 自己話呢個模式係畀少數可能俾高階攻擊針對嘅人用,開咗之後訊息附件、部分網頁技術、FaceTime、Apple 服務邀請、設定描述檔同配件連線都會收緊;Apple 最新支援文件亦寫明,iPhone / iPad 預設要先解鎖,先會同配件或電腦通訊,而用戶可以喺設定改配件連線方式。呢啲限制未必擋到所有取證手法,但會收窄攻擊面,尤其係手機有機會離手嘅場景。

如果你真係屬於高風險,做法唔應該等到出事先諗。出差或過境前,減少手機本機敏感資料、分開工作同私人通訊、用強密碼同硬件 security key、保留可遠端登出或停用嘅帳戶方案;預計手機可能離手,可以考慮改用只放必要資料嘅後備機,避免帶長期主力機,實際安排就要按風險同專業意見決定。邊境檢查牽涉法律責任,技術建議代替唔到法律意見,但你至少要知道:一交出實體機,風險已經唔係單純有冇人 hack 我。

下一步睇咩

今次真正要追嘅有兩條線:第一,Cellebrite 口中嘅停用、黑名單同授權到期,到底覆蓋幾多舊硬件同離線工作模式;第二,取證工具廠商有冇足夠 audit trail,例如 Citizen Lab 提到嘅加密水印,令每次抽機都可追返係邊部工具、邊個客戶做。冇呢類機制,廠商就算宣布停售,都未必控制到已經交到客戶手上嘅工具。

至於用戶層面,呢單新聞嘅提醒好簡單:手機私隱唔係淨係睇加密寫得幾勁,iOS 更新、鎖機狀態、實體保管,同高風險時有冇第二部機,都會影響風險。你唔係目標人物,唔使日日當自己俾國家級工具追住;但如果你嘅工作令手機入面有大量敏感資料,iOS 更新同 Lockdown Mode 就唔係可有可無嘅設定。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook