Het Europese cybersecuritybedrijf Paradigm Shift heeft details bekendgemaakt over een nieuwe BootROM-exploit, genaamd Usbliter8, die miljoenen iPhones treft en niet met een software-update te verhelpen is. De exploit richt zich op Apple’s SecureROM, de eerste code die een iPhone bij het opstarten uitvoert en de basis vormt van de beveiligde opstartketen van Apple. SecureROM is permanent ingebakken in de System on Chip (SoC) van het apparaat.

Usbliter8 maakt gebruik van een combinatie van een USB-controllerfout en een zwakte in de firmwareconfiguratie van het apparaat. De aanval vereist fysieke toegang via USB en werkt op iPhones met A12- en A13-chips, waaronder modellen als de iPhone XS, XR en 11, evenals Apple Watches met S4- en S5-chips. Deze chips zijn uitgebracht in 2018 en 2019. Bij een aanval sluit de aanvaller een speciaal USB-apparaat aan, bijvoorbeeld een Raspberry Pi Pico 2 of een vergelijkbare microcontroller, en stuurt zorgvuldig samengestelde USB-pakketten naar het doelapparaat.

Door een out-of-bounds write kan de aanvaller kritieke geheugeninhoud overschrijven, de processor overnemen, privileges verhogen en willekeurige code uitvoeren met volledige systeemrechten. De handtekeningcontroles van Apple worden omzeild, waardoor volledige code-uitvoering op het laagste niveau van het apparaat mogelijk is nog voordat het besturingssysteem start. Dit stelt de aanvaller in staat om niet-ondertekende firmware te laden of het beveiligingsniveau van het apparaat te verlagen.

Hoewel de exploit geen directe toegang tot gebruikersdata biedt, blijft de Secure Enclave Processor (SEP), die gebruikersdata beschermt, onrechtstreeks kwetsbaar. Paradigm Shift waarschuwt dat Usbliter8 bredere aanvalsvectoren opent om de Secure Enclave aan te vallen. De exploit kan niet op afstand worden uitgevoerd, maar is mogelijk waardevol voor forensische toepassingen. De impact van Usbliter8 lijkt vergelijkbaar met die van Checkm8, een BootROM-exploit uit 2019 die een hele generatie iPhones permanent kwetsbaar maakte voor jailbreaks.

Paradigm Shift heeft de kwetsbaarheid vooraf aan Apple gemeld, maar het bedrijf heeft nog niet publiekelijk gereageerd. De onderzoekers hebben proof-of-concept code voor Usbliter8 vrijgegeven om het reële risico van deze hardwarekwetsbaarheden te documenteren en het begrip van moderne BootROM-beveiliging te vergroten. Hiermee tonen zij aan dat ook recente generaties SecureROM gevoelig blijven voor subtiele hardwarefouten.