Seit iOS 18.1 startet ein iPhone neu, wenn es drei Tage lang nicht entsperrt wurde, und verschließt damit seine Daten wieder deutlich stärker. Der Hersteller des Forensik-Werkzeugs GrayKey behauptet, diesen Schutz aushebeln zu können. Belegt ist das durch ein internes Schulungsvideo für Ermittler.
Das US-Medium 404 Media hat ein Schulungsvideo von Magnet Forensics ausgewertet, das sich ausschließlich an Strafverfolgungsbehörden richtet. Magnet stellt GrayKey her, ein Gerät, mit dem Ermittler gesperrte iPhones und Android-Smartphones auslesen. Die Person, die das Video weitergegeben hat, bleibt anonym, weil sie es nicht an Dritte weitergeben durfte.
Im Video stellt ein Mitarbeiter ein neues Gerät namens GrayKey Preserve vor, dazu einen Evidence Preservation Mode für die bestehende GrayKey-Hardware. Beide sollen ein beschlagnahmtes iPhone in dem Zustand festhalten, in dem es sich am leichtesten auslesen lässt, auch über einen Neustart hinweg. Datiert ist das Video laut 404 Media auf Anfang 2025.
Das Wichtigste in Kürze
- Seit iOS 18.1 startet ein iPhone nach 72 Stunden ohne Entsperrung automatisch neu und wechselt dabei in einen stärker geschützten Zustand.
- Magnet Forensics behauptet in einem Schulungsvideo, diesen Schutz mit GrayKey Preserve umgehen zu können.
- Zusätzlich sollen Daten, die das iPhone nach einer Frist löscht, unbegrenzt erhalten bleiben.
- Wie das technisch funktioniert, zeigt das Video nicht, eine Forscherin des Hasso-Plattner-Instituts vermutet einen Eingriff in die Systemuhr.
Warum der Neustart schützt
Ein iPhone kennt zwei grundlegende Zustände. Nach dem Einschalten befindet es sich im Zustand „Before First Unlock“ (BFU): Bestimmte sensible Daten sind dann mit Schlüsseln verschlüsselt, die erst nach der ersten Eingabe des Codes verfügbar werden. Ist das einmal geschehen, wechselt das Gerät in den Zustand „After First Unlock“ (AFU), und mehr Daten bleiben zugänglich, bis es wieder neu startet.
Für Forensik-Werkzeuge macht dieser Unterschied viel aus. Im BFU-Zustand ist es deutlich schwerer, mitunter praktisch unmöglich, den Code per Durchprobieren zu knacken. Der Inaktivitäts-Neustart sorgt dafür, dass ein beschlagnahmtes iPhone nach drei Tagen von selbst in BFU zurückfällt, auch wenn die Ermittler noch auf eine richterliche Erlaubnis warten oder viele Geräte gleichzeitig abarbeiten.
Was GrayKey Preserve können soll
Laut dem Video hält GrayKey Preserve den AFU-Zustand fest, sobald das Werkzeug ersten Zugriff auf das Gerät hat. Selbst wenn das iPhone danach neu startet, etwa weil der Strom ausfällt, gehe dieser Zustand nicht verloren. Zusätzlich schaltet das Werkzeug Mobilfunk, WLAN und Bluetooth ab, damit keine Daten mehr von außen auf das Gerät gelangen.
Ein zweites Ziel sind Daten, die das iPhone nach einer Frist von selbst entfernt, etwa zwischengespeicherte Standorte sowie kürzlich gelöschte Fotos und Nachrichten. Diese sollen sich unbegrenzt erhalten lassen. Die Ermittler sehen dabei laut Video zunächst nur Modell und Softwareversion des Geräts, nicht dessen Inhalte, bis sie zum Auslesen berechtigt sind.
Was die Forschung dazu sagt
404 Media hat ein Transkript des Videos Jiska Classen vorgelegt, die am Hasso-Plattner-Institut in Potsdam zur Sicherheit des iPhone forscht. Wie die Funktion genau arbeitet, lässt sich nach ihrer Einschätzung aus dem Video nicht sicher ableiten. Sie hält es für wahrscheinlich, dass Magnet die Uhr des iPhone manipuliert, die Zeit also verlangsamt oder sogar über einen Neustart hinweg anhält, und die Aufgaben abschaltet, die Daten verfallen lassen.
Für Classen ist das eine erhebliche Veränderung, die die Lage mindestens auf den Stand vor Einführung des Inaktivitäts-Neustarts zurückversetzt. Zur Quelle: Das Video stammt vom Hersteller selbst und richtet sich an Kunden, es ist also auch Werbung für das eigene Produkt.
Ein Werbeversprechen mit offenen Details
Ich halte den Bericht für ernst zu nehmen, aber mit Vorsicht zu lesen. Die Aussagen stammen aus dem Schulungs- und Werbematerial des Herstellers selbst, das Video ist rund anderthalb Jahre alt, und technische Details nennt es nicht. Auch Classen kann nur vermuten, wie die Funktion arbeitet.
Unverändert gilt, was 404 Media zum Hintergrund schreibt: Ein iPhone im BFU-Zustand ist deutlich schwerer zu knacken als eines im AFU-Zustand, und in den BFU-Zustand kehrt es nach jedem Neustart zurück, bis der Code eingegeben wird. Zusätzliche Hürden setzt Apples Blockierungsmodus, der unter anderem kabelgebundene Verbindungen zu Computern und Zubehör blockiert, solange das iPhone gesperrt ist. Er ist eine von mehreren Schutzfunktionen, mit denen sich ein iPhone gegen fremden Zugriff absichern lässt, neben einem sicheren Code, der Zwei-Faktor-Authentifizierung und dem Schutz für gestohlene Geräte.
Wie lange es dauert, bis Apple reagiert, ist der eigentliche Gradmesser. Die Werkzeuge der Forensik-Anbieter und Apples Schutzfunktionen wechseln sich seit Jahren ab, 2024 etwa scheiterte Cellebrite laut geleakten Unterlagen an iPhones mit iOS 17.4 oder neuer.
Sollte Apple solchen Werkzeugen so konsequent wie möglich den Riegel vorschieben – oder sollten Ermittler mit richterlicher Erlaubnis an die Daten kommen können? Widersprich uns gern in den Kommentaren.





