技术分享

usbliter8:Apple A12/A13 BootROM 漏洞全解析——从原理、触发到风险边界

usbliter8:Apple A12/A13 BootROM 漏洞全解析——从原理、触发到风险边界

Apple 芯片示意图
Apple 芯片示意图
2026 年 6 月 18 日,欧洲安全研究团队 Paradigm Shift 公开了针对 Apple A12 / A13(以及 S4/S5)芯片的 BootROM 级漏洞——usbliter8,并同步在 GitHub 释出完整 PoC。这是继 2019 年 checkm8 之后,时隔近 7 年出现的又一枚 无法通过软件更新修补 的 Apple 硬件级漏洞。

一、事件概览

<callout icon="📌">关键信息一图流:
</callout>
  • 漏洞名称:usbliter8
  • 披露日期:2026 年 6 月 18 日
  • 漏洞类型:BootROM / SecureROM 级硬件漏洞
  • 可修补性:❌ 无法通过 iOS/软件更新修补
  • 利用前提:必须物理接触设备 + 进入 DFU 模式 + 特殊 USB 硬件
  • 是否远程可利用:❌ 否
  • 是否已协调披露:✅ 已提前告知 Apple Product Security</callout>

二、受影响设备清单

芯片
代表设备
A12
iPhone XS / XS Max / XR、iPad Air 3、iPad mini 5、iPad(第 8 代)、Apple TV 4K(2代)
A12X / A12Z
部分 iPad Pro(理论上可支持,PoC 尚未实现)
A13
iPhone 11 / 11 Pro / 11 Pro Max、iPhone SE(第二代)
S4
Apple Watch Series 4
S5
Apple Watch Series 5、初代 Apple Watch SE、HomePod mini
不受影响的芯片:
  • A11 及更早:USB 驱动每次接收封包后会重置写入地址,不受同样方式影响(相关设备原本就在 checkm8 覆盖范围内)。
  • A14 及以后:SecureROM 已正确配置 DART(Device Address Resolution Table)保护机制,usbliter8 无法被利用。
iPhone XR 是主要受影响设备之一
iPhone XR 是主要受影响设备之一

三、漏洞成因:USB 控制器 + SecureROM 的双重缺陷

3.1 底层元件:Synopsys DWC2 USB 控制器

Apple 在这几代 SoC 的 BootROM 阶段,使用 Synopsys DesignWare DWC2 USB 控制器来处理 USB 通信。在 DFU 模式下,主机通过 USB Setup 事务(Setup Transaction) 向设备发送控制请求。
DWC2 控制器有一个内部的 Setup 封包缓冲区,用于缓存最多 3 个连续的 Setup 封包;当接收到第 4 个 Setup 事务时,写入地址会回退回缓冲区起点重新覆盖。

3.2 关键 Bug:写入前进量 ≠ 回退量

  • 正常情况下,每个 Setup 封包 固定 8 字节,前进 8,回退 24(3 × 8),一切正好抵消。
  • 但 DWC2 也接受 短于 8 字节 的封包(短包)。
  • 结果:地址前进量与固定回退量不一致 → 每收一轮,写入指针就会向缓冲区前方(低地址)偏移几个字节。
简单说,攻击者只要构造精心设计的短 Setup 封包序列,就能让 USB 控制器把外部数据写到本不该被触及的 SRAM 位置

3.3 放大器:SecureROM 的 DART 配置失误

只写偏几个字节还不够。真正让 usbliter8 变成 BootROM 代码执行 的关键在于 A12/A13 上的 DART 配置错误:
  • A12/A13 的 SecureROM 把 USB 数据访问保护(DART)设置为 直通(pass-through)模式
  • 这意味着 USB 控制器能够直接覆写 SRAM 中的关键结构(包括后续代码执行相关的指针/栈)。
  • 攻击者由此获得 SecureROM 上下文中的任意代码执行——即在信任链的最底层取得控制权。

四、如何触发:攻击链与硬件要求

⚙️
触发流程一句话版:把 iPhone 放进 DFU → 用 RP2350 微控制器通过 Lightning 发送特制短 Setup 封包 → USB 控制器写偏 → 覆写 SRAM → 在 BootROM 中执行任意代码。

4.1 为什么普通 PC/Mac 触发不了

  • 该漏洞利用的是 USB 控制器最底层的时序与短包处理行为
  • 标准 PC/Mac 的 USB 主控栈 会自动规范化 Setup 封包长度,根本无法发出触发漏洞所需的畸形序列。
  • 因此攻击者需要 可以完全自定义 USB 波形的裸控制器

4.2 官方 PoC 使用的硬件

Paradigm Shift 在 PoC 中采用 Raspberry Pi RP2350 系列微控制器,通过 PIO(可编程 IO) 直接软件实现 USB 主机功能:
  • Waveshare RP2350 USB-A(推荐,自带 USB-A 母口)
  • Waveshare RP2350 Zero
  • Pimoroni TINY2350
  • Raspberry Pi Pico 2
配合:
  • Lightning 转 USB-A 线缆(千万不要用 USB-C 线,针脚定义不同)
  • 视板子情况可能需要 拆除 R13 电阻,以修复 RP2350 USB-A 主机模式的已知问题
  • GPIO12 / GPIO13 默认作为 D+ / D-(可配置)

4.3 攻击步骤(高层)

  1. 准备设备:让 iPhone/iPad 进入 DFU 模式(物理按键组合)。
  1. 连接硬件:用 Lightning-USB-A 线把目标设备接到 RP2350 板。
  1. 烧录 PoC:将 usbliter8 固件烧到 RP2350。
  1. 触发漏洞:RP2350 通过 PIO 发送特制短 Setup 封包序列,使 DWC2 控制器写指针错位。
  1. 载入 Shellcode:漏洞成功后,PoC 将 t8020_t8006_shellcodet8030_shellcode 送入 SRAM 执行。
  1. 后利用(Post-exploitation):在 SecureROM 上下文中禁用签名校验、加载未签名的 iBoot / kernelcache,进而实现 tethered(每次开机需重新触发) 的启动链攻破。
⚠️ 声明:以上步骤仅作技术说明,请勿在未经授权的设备上尝试。

五、和 checkm8 的对比

维度
checkm8 (2019)
usbliter8 (2026)
影响芯片
A5 – A11
A12 / S4 / S5 / A13
层级
BootROM
BootROM(SecureROM)
是否可打补丁
触发方式
USB + DFU
USB + DFU(需 RP2350 等裸控制器)
是否需要物理接触
是否 tethered
usbliter8 可以理解为 "checkm8 精神续作":把无法修补的 BootROM 越狱能力,从 A11 世代扩展到 A13 世代。而 A14 及之后的设备依然安全

六、为什么这不是一场"全民 iPhone 灾难" ✅

这是许多媒体标题最容易夸大的地方,以下几点必须讲清楚。

6.1 不会造成大规模数据泄露

  • Secure Enclave(安全隔区)未被直接攻破
    • 用户密码、Touch ID/Face ID 数据、以及基于 SEP 的加密密钥仍然由独立协处理器保护。
    • usbliter8 攻击的是 应用处理器(AP)的 BootROM,不是 SEP。
  • 静态加密数据依然受保护:只要用户设置了足够强的锁屏密码,即使攻击者取得 BootROM 代码执行,也无法直接解出用户的加密数据。
  • 不能远程/网络利用:漏洞完全依赖 USB 物理连接与 DFU 模式,任何一台放在你口袋里、屏幕锁定的 iPhone 都不会因为这个漏洞被隔空攻破

6.2 无法用于"软件越狱"或远程攻击

  • 触发漏洞需要 物理接触 + 专用 USB 硬件(RP2350 类)
  • 不能通过一个 App、一个网页、一封短信或者一个描述文件来利用——那些都是应用层/内核层通道,和 BootROM 完全不同层。
  • 没有办法通过软件方式把 usbliter8 打包成 "点一下就越狱" 的工具——它天然是 tethered(有线越狱),而且每次重启都需要再次通过 RP2350 触发。

6.3 真正需要担心的场景

只有在以下情境中,usbliter8 才是有实际威胁的:
  1. 设备丢失或被盗,持有者进入敏感行业(记者、政务、法务、企业机密岗位)。
  1. 旧设备被回收/转售 时未彻底抹除,可能被下游用于取证或数据榨取。
  1. 执法/取证机构 通过物理接管设备做深度取证——这类工具(如某些商业 forensic toolkit)本来就存在,只是能力范围扩大到 A12/A13。
  1. 供应链或维修环节 中,不受信任的第三方短时接触了处于 DFU 状态的设备。

七、缓解建议

<callout icon="🛡️">给普通用户:
</callout>
  • 设置足够长的字母数字混合锁屏密码(≥8 位),不要用 4/6 位纯数字。
  • 启用 Face ID / Touch ID + 自动锁定 30 秒
  • 转售/弃用旧设备前:抹掉所有内容和设置 + 从 Apple ID 移除。
  • 不要把处于 DFU 状态的设备交给不信任的人。</callout>
<callout icon="🏢">给企业/高敏感用户:
</callout>
  • A12/A13 设备用于处理机密数据的,应视为"不完全可信终端",建议规划迁移到 A14 及之后 的硬件(iPhone 12 及以上)。
  • MDM 策略中要求:强密码、禁用 USB 附件在锁屏时的连接(USB Restricted Mode)、定期审计设备。
  • 定期评估旧设备的报废与销毁流程,尤其是 Apple Watch Series 4/5 与 HomePod mini。</callout>

八、参考资料


🐾
一句话总结:usbliter8 是一枚 教科书级的硬件漏洞——技术上惊艳,越狱社区狂欢,但它 不是全民 iPhone 危机:不能远程、不能软件、不能直接偷你的加密数据,只在你 把设备物理交给别人 时才成为真正的威胁。
 
作者:Stav
声明:本文采用 CC BY-NC-SA 4.0 许可协议,转载请注明出处。

Previous

每日 AI 趋势周报:2026-07-25

Next

用 DeepSeek V4 Pro 驱动 Claude Code:API 购买 + 全平台接入保姆级教程

评论