GrayKey Forensics
forensicsDéfinition
GrayKey est un appareil forensique développé par GrayShift (désormais Magnet Forensics) permettant l'extraction physique de données depuis des iPhones verrouillés par passcode. C'est l'un des outils les plus puissants et les plus controversés de la forensique mobile iOS, exclusivement disponible pour les forces de l'ordre et les agences gouvernementales. GrayKey exploite des vulnérabilités non divulguées (0-day exploits) dans iOS et/ou dans la puce Secure Enclave d'Apple pour contourner le mécanisme de délai et d'effacement intégré (qui efface l'iPhone après 10 tentatives de passcode incorrectes). En pratique, GrayKey effectue une attaque par force brute sur le passcode de l'iPhone en testant des milliers de combinaisons jusqu'à trouver le code correct, permettant ensuite l'extraction complète des données déchiffrées. Les capacités de GrayKey varient selon la version iOS et le modèle d'iPhone. Apple maintient une 'course aux armements' avec GrayShift en corrigeant régulièrement les vulnérabilités exploitées. Une version de GrayKey efficace sur iOS 16 peut ne pas fonctionner sur iOS 17 après les patchs Apple. GrayShift met régulièrement à jour GrayKey pour exploiter de nouvelles vulnérabilités, mais il peut y avoir des périodes où certaines versions iOS ne sont pas exploitables. La controverse autour de GrayKey et des outils similaires (Cellebrite Premium) concerne principalement la sécurité des 0-days exploités : si ces vulnérabilités sont découvertes ou volées, elles pourraient être utilisées par des acteurs malveillants. Apple a une politique de patch rapide des vulnérabilités iOS, et il encourage les chercheurs en sécurité à divulguer les failles via son bug bounty program. L'utilisation de ces outils forensiques est légalement encadrée dans la plupart des pays : ils ne peuvent être utilisés que dans le cadre d'enquêtes judiciaires avec les autorisations légales appropriées. Pour les organizations n'ayant pas accès à GrayKey, les alternatives incluent l'attente d'une extraction via coopération légale avec les forces de l'ordre, ou l'utilisation d'autres méthodes forensiques (extraction logique, sauvegarde iTunes) si l'iPhone est déverrouillé ou synchronisé.
Fonctionnement
GrayKey se connecte à l'iPhone via Lightning/USB-C et exploite une vulnérabilité pour installer un agent bas niveau qui bypasse le mécanisme de limitation des tentatives de passcode. L'agent effectue ensuite une attaque brute force sur le PIN/passcode. Un PIN à 6 chiffres (10^6 = 1 million de combinaisons) peut être cracké en quelques heures à quelques jours selon la version iOS.
Application DFIR
GrayKey est utilisé exclusivement par les forces de l'ordre dans des contextes légaux (warrant). Pour les forensiciens privés, la coopération avec les autorités judiciaires permet d'accéder à ces capacités d'extraction pour des affaires civiles ou pénales. L'acquisition GrayKey produit une image complète de la NAND de l'iPhone incluant les données supprimées.
Outils
GrayKey (Magnet Forensics, LE only), Cellebrite Premium (équivalent concurrent, LE only). Pour les extractions légales sans exploitation 0-day : Cellebrite UFED (extraction logique/backup), Magnet AXIOM (backup iTunes), iMazing (backup iTunes). Politique d'accès légal : INTERPOL Forensics Guidelines, guidelines CDPP Australia, DoJ Computer Crimes Unit guidelines (USA).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h