Рамката Biome на Apple привлича ново внимание, след като изследователи идентифицираха 84 потока от данни, които могат да съхраняват подробни записи за това как се използва даден iPhone.
Констатациите не описват зловреден код или активно проникване. Вместо това те показват как вградените услуги на iOS могат да запазят поведенчески доказателства, включително активност на приложенията, местоположения, известия, съобщения, свързаност и промени в състоянието на устройството.
Изследването подчертава сериозна промяна в криминалистичния анализ на iOS. Информацията, която преди беше концентрирана в базата данни KnowledgeC, постепенно се премести в Biome – рамка, проектирана да поддържа предвиждания, препоръки, интелекта на Siri и персонализирани функции.
Тази разширяваща се следа от данни също така добавя контекст към наскоро докладвания проблем с поверителността на известията на Apple, включващ запазване на изтрити известия.
Анализатори от Zena Forensics идентифицираха потоците, докато преглеждаха пълни копия на файловата система от няколко iPhone устройства, работещи с iOS 18 и iOS 26.
От Zena Forensics заявиха в доклад, споделен с Cyber Security News (CSN), че разследването е установило, че много от настоящите инструменти четат само малка част от наличния материал в Biome.
Цялостното въздействие е важно за разследващите, екипите по поверителност и собствениците на iPhone.
Данните, предназначени да подобрят потребителското изживяване, могат също така да помогнат за възстановяването на подробна хронология на дейността на дадено лице, особено когато се сравняват с записи от приложения, мрежови данни и други артефакти от устройството.
Biome се появява за първи път в iOS 14 според анализа, а обхватът му се разширява в iOS 15 и iOS 16.
Apple представи по-новия формат за съхранение SEGBv2 с iOS 17, докато по-новите версии все повече позиционират Biome като централно хранилище за контекстна и поведенческа информация.
Изследователите откриха 16 полезни потока в хранилището на системно ниво на Biome и 68 в хранилището на потребителско ниво.
Заедно 84-те потока съдържаха доказателства, свързани с използването на приложения, инсталации, активност в Safari, посещения на местоположения, трансакции в Wallet, използване на CarPlay, Screen Time, безжични връзки, събития с захранването, взаимодействия със Siri, използване на клавиатурата, възпроизвеждане на мултимедия и дейност на Apple Intelligence.
Това не означава, че всеки поток съдържа едно и също ниво на детайлност на всяко устройство.
Данните зависят от версията на iOS, активността на устройството, настройките и типа достъп, наличен за проверяващия.
Въпреки това, мащабът на рамката предоставя на разследващите повече места за търсене извън традиционните записи, подобно на това, за което са проектирани по-широките инструменти за цифрово криминалистично разследване.
Ключово откритие е, че Biome може да съхранява някои записи по-дълго от обикновено приемания 28-дневен период.
Докато много потоци изглежда следват приблизително четириседмичен цикъл на задържане, други пазят информация в продължение на месеци, увеличавайки стойността си, когато разследващите трябва да възстановят събития от по-стар период.
Два потока се открояват по време на прегледа: Siri.Remembers.MessageHistory и Location.Visit. Първият може да предостави полезен контекст, свързан със съобщенията, докато вторият може да предложи подробности за посетените местоположения.
Изследователите предупреждават, че анализираните резултати винаги трябва да се валидират спрямо други доказателства, преди да се правят заключения за потребителската активност.
Докладът също така отбелязва, че поддръжката от инструменти остава непълна. Стандартно устройство с iOS 26 може да съдържа повече от 300 папки с потоци в местоположението на Biome на потребителско ниво, но много криминалистични инструменти в момента интерпретират само между 10 и 20 потока.
Тази пропаст прави ръчното валидиране и актуализираните парсери особено важни за защитима криминалистична работа.
За потребителите изследването затвърждава значението на поддържането на техните iPhone устройства актуализирани, особено след отстраняване на уязвимости, свързани с поверителността.
Скорошни случаи, включващи експлойт без взаимодействие (zero-click) в iMessage и zero-day уязвимост без взаимодействие в iOS, показват защо инсталирането на корекции за сигурност остава от съществено значение, въпреки че самият Biome не е експлойт или компонент на зловреден код.