USBLiter8: أول استغلال BootROM غير قابل للإصلاح لأجهزة Apple A12 وA13 منذ checkm8
Explore USBLiter8, the first public BootROM exploit since checkm8. Learn how it affects Apple A12 and A13 devices, enables Pwned DFU mode, and advances iOS security research.

لأول مرة منذ إصدار checkm8 عام 2019، كشف باحثو الأمن عن استغلال جديد لـ BootROM يؤثر على أجهزة Apple. يحمل اسم USBLiter8 وتم تطويره بواسطة Paradigm Shift ويستهدف الأجهزة المزودة بمعالجات A12 وA13.
نظراً لأن الثغرة موجودة داخل SecureROM (BootROM) غير القابل للتعديل من Apple، فلا يمكن إصلاحها عبر تحديثات iOS أو iPadOS أو البرامج الثابتة. وستظل جميع الأجهزة المتأثرة عرضة لها طوال عمرها الافتراضي.
ثغرة عتادية غير قابلة للإصلاح
بخلاف معظم الثغرات البرمجية، يستغل USBLiter8 خللاً في BootROM، وهو أول كود يتم تشغيله عند تشغيل جهاز Apple.
تتم برمجة BootROM بشكل دائم داخل المعالج أثناء التصنيع. وبعد خروج الشريحة من المصنع، لا يمكن تعديل محتواها، لذلك لا تستطيع Apple إصلاح الثغرة بتحديث برمجي.
الحل الكامل الوحيد هو استبدال الجهاز بجيل أحدث غير متأثر بهذه الثغرة.
كيف يعمل USBLiter8
وفقًا لمدونة Paradigm Shift، فإن الثغرة ناتجة عن خلل في متحكم USB من نوع Synopsys DesignWare (DWC2) المستخدم في شرائح Apple A12 وA13.
أثناء وضع DFU، يقوم متحكم USB بمعالجة حزم الإعداد الواردة قبل بدء تشغيل iOS أو iBoot. اكتشف الباحثون أن تسلسلاً خاصًا من حزم USB يمكنه التلاعب بمؤشر ذاكرة داخلي، مما يسمح بالكتابة خارج منطقة الذاكرة المخصصة.
ومن خلال التحكم الدقيق في عمليات الكتابة هذه، يصبح من الممكن تنفيذ تعليمات برمجية عشوائية داخل SecureROM قبل إنشاء سلسلة الإقلاع الآمنة الخاصة بـ Apple.
لماذا تعتبر شرائح A12 وA13 عرضة لهذه الثغرة
توضح Paradigm Shift أن المعالجات المتأثرة تشغل موقعًا فريدًا في تطور عتاد Apple.
تجنبت أجهزة A11 القديمة هذه المشكلة لأن BootROM كان يعيد تعيين مؤشر USB الضعيف يدويًا بعد كل عملية نقل. أما معالجات A14 والإصدارات الأحدث فتقوم بتهيئة حماية الذاكرة العتادية بشكل صحيح أثناء تهيئة BootROM.
تقع أجهزة A12 وA13 بين هذين الجيلين، مما يجعلها معرضة لهذا الخلل العتادي.
يتطلب الوصول الفعلي إلى الجهاز
USBLiter8 ليس هجومًا عن بُعد.
يجب على المهاجم:
- أن يكون بحوزته الجهاز فعليًا.
- وضع الجهاز في وضع DFU.
- توصيله بوحدة تحكم دقيقة RP2350 تعمل ببرنامج USBLiter8 الثابت.
تستغرق عملية الاستغلال الكاملة أقل من ثانيتين وتتم قبل بدء تحميل سلسلة الإقلاع الموقعة من Apple.
يختلف الاستغلال بين A12 وA13
رغم أن نفس ثغرة BootROM تؤثر على كلا العائلتين من المعالجات، إلا أن طريقة استغلالها ليست متطابقة.
على أجهزة A12، يعد الحصول على تنفيذ تعليمات برمجية عشوائية أمرًا بسيطًا نسبيًا.
في أجهزة A13، اضطر الباحثون أيضًا إلى تجاوز تقنية Pointer Authentication Codes (PAC)، وهي ميزة أمان عتادية صممتها Apple لحماية عناوين العودة والمؤشرات الأخرى من هجمات تلف الذاكرة.
ماذا يحدث بعد الاستغلال؟
يؤدي الاستغلال الناجح إلى إدخال الجهاز في وضع Pwned DFU.
يتغير الرقم التسلسلي عبر USB ليشمل:
PWND:[usbliter8]
بعد الدخول إلى هذه الحالة، يمكن للباحثين تحميل مكونات إقلاع مخصصة، بما في ذلك:
- iBSS مخصص
- iBEC مخصص
- أقراص RAM عبر SSH
- صور iBoot غير موقعة
- نوى مخصصة
- أدوات بحثية
يوفر ذلك منصة قوية لأبحاث محمل الإقلاع وتحليل عملية الإقلاع الآمن الخاصة بـ Apple على مستوى منخفض.
هل يعني هذا أنه يمكن عمل جيلبريك لأي جهاز؟
ليس بالضرورة.
USBLiter8 هو استغلال BootROM وليس جيلبريكًا كاملاً.
يوفر إمكانية تنفيذ تعليمات برمجية منخفضة المستوى أثناء الإقلاع، ولكن لا تزال هناك حاجة إلى مكونات برمجية إضافية من أجل:
- تشغيل بيئات مخصصة
- تعديل iOS
- تطوير أدوات جيلبريك
- إجراء تعديلات على نظام الملفات
يهدف هذا الاستغلال بشكل أساسي إلى أبحاث الأمن، والهندسة العكسية، وتحليل البرامج الثابتة، وتطوير الأدوات المستقبلية.
هل تم اختراق Secure Enclave؟
لا.
أكدت Paradigm Shift أن USBLiter8 لا يخترق معالج Secure Enclave (SEP) بشكل مباشر.
يواصل SEP العمل بشكل مستقل عن المعالج الرئيسي، ويظل مسؤولاً عن مفاتيح التشفير والبيانات البيومترية ووظائف الأمان الحساسة الأخرى.
ومع ذلك، فإن الوصول إلى BootROM يوسع بشكل كبير ما يمكن للباحثين دراسته واختباره خلال المراحل الأولى من عملية الإقلاع.
هل يمكن استخدام USBLiter8 لتجاوز قفل iCloud؟
يتضمن قفل التنشيط أكثر بكثير من BootROM، فهو يعتمد على بنية التنشيط الخاصة بـ Apple وسجلات التنشيط الموقعة وSecure Enclave لبعض وظائف الأمان.
لا يؤدي استغلال BootROM تلقائيًا إلى تعطيل هذه الآليات، إلا أن الوصول إلى BootROM قد يسهل الأبحاث وتطوير التقنيات المستقبلية.
الخلاصة
يمثل USBLiter8 أول استغلال BootROM يتم نشره علنًا لأجهزة Apple منذ checkm8، ويوسع أبحاث الاستغلال العتادي لتشمل أجيال A12 وA13.
على الرغم من أن الهجوم يتطلب وصولًا فعليًا ومعدات متخصصة، إلا أن أهميته تكمن في استهدافه لشفرة BootROM غير القابلة للتحديث من قبل Apple. ونتيجة لذلك، ستظل جميع الأجهزة المتأثرة عرضة لهذه الثغرة طوال عمرها التشغيلي.
المراجع
يشارك:
برنامج فتح iPhone و iPad
برنامج Mac Unlock
iRemove أخبار
مازلت تبحث عن مساعدة؟
من فضلك لا تقلق. يرجى الاتصال بفريق الدعم لدينا. نحن دائما سعداء لمساعدتكم.
اتصل بفريق الدعم الودود