signal
Cellebrite støtter ikke Iphoner fullt ut etter at Signal avdekket sårbarhet
Signal truet med å gjøre appen sin til en felle for Cellebrite-enheter.
Cellebrite er verktøyet blant annet det norske politiet bruker til å hente ut data fra beslaglagte telefoner. I forrige uke avslørte gründeren bak meldingsappen Signal at de hadde funnet en sårbarhet i Cellebrite-enhetene som gjorde det mulig å endre dataene Cellebrite hentet ut, bare ved å inkludere en spesialformatert fil i en av appene Cellebrite skannet for å hente ut data.
Signal mener sårbarheten bunner i at Cellebrite-verktøyet henter ut data uten å sjekke om filene inneholder noen form for skadevare, og at Cellebrite ikke har gjort nok for å beskytte enhetene sine mot skadelig kode. Blant annet hevdet Signal at de tilsynelatende har latt være å oppdatere ekstern programvare som er bundlet inn i Cellebrite-softwaren med de originale sikkerhetspatchene som er blitt sendt ut. Eksempelet Signal trakk fram, var at Cellebrite siden 2012 har inkludert en FFmpeg DLL, uten at den har blitt oppdatert siden.
I bloggposten der Signal beskrev hvordan man kunne utnytte sårbarheten til å hacke Cellebrite, truet de også med å inkludere slike spesialformaterte, skadelige filer i appen. Det ville i så fall kunne medføre at data Cellebrite-enheter hentet ut av telefoner med Signal-appen installert, ikke er egnet som bevis fordi det er umulig å vite om dataene er ekte eller er blitt endret på.
Kripos tok det påståtte funnet av sårbarheten så alvorlig at de har bedt Cellebrite om en redegjørelse, og Advokatforeningen mente avsløringen var et argument for at forsvarere må få tilgang til råmaterialet når politiet har digitale bevis, og ikke bare politiets bearbeidede uttrekk, slik de får i dag.
Oppdatering med ulempe
I bloggposten fra Signal var det inkludert en video hvor en Iphone SE blir brukt for å gjennomføre hackingen (den er også publisert på Youtube, og du kan se den etter dette avsnittet). Det står ikke noe i bloggposten om at sårbarheten bare gjelder for Iphoner, men funnet av sårbarheten ser nå ut til å ha fått konsekvenser for bruken av Cellebrite-utstyr på slike mobiltelefoner.
Nettstedet 9 to 5 Mac skriver nemlig nå at Cellebrite har sendt ut en oppdatering som skal fikse i hvert fall noen av de avdekkede sårbarhetene både i den fysiske Analyzer-enheten og i den medfølgende UFED-softwaren (UFED er en forkortelse for Universal Forensic Extraction Device). Men i en melding om oppdateringen skriver selskapet også at de mest avanserte metodene («the Advanced Logical iOS extraction flow) for å hente ut data fra iOS-enheter etter oppdateringen bare er tilgjengelig i UFED-delen av Cellebrite-verktøyet.
Det vil si at man ikke lenger - i hvert fall ikke i samme grad som før - kan bruke den fysiske enheten, Cellebrite Physical Analyzer, til å hente ut data fra Iphoner.
Ifølge 9 to 5 Mac har imidlertid Cellebrite antydet at det skal være mulig å jobbe seg rundt problemet ved å bruke UFED-appen til å hente ut dataene, og så overføre dem til Physical Analyzer-enheten.
Venter på svar fra Kripos
I bloggposten fra Signal blir sårbarheten, og særlig trusselen om å inkludere skadelige filer, presentert med en kryptisk humor som har gjort det usikkert om trusselen er reell, eller en del av den syrlige dissingen av Cellebrite Signal har bedrevet etter at Cellebrite før jul hevdet at de kunne dekryptere meldingsdatabasen til Signal-appen.
Oppdateringen Cellebrite nå har sendt ut, tyder imidlertid på at sårbarhetene Signal beskrev, var ekte.
Digi.no har spurt Kripos om hvilke konsekvenser de avdekkede sårbarhetene får for politiets bruk av verktøyet. Svaret derfra er at Kripos er i dialog med Cellebrite for å få en redegjørelse om fakta i saken.
– Vi må avvente den videre dialogen med Cellebrite før vi gir ytterligere kommentarer, skriver Olav Skard som leder nasjonalt cyberkrimsenter (NC3) ved Kripos i en epost til Digi.no.