GrayKey는 새로운 기능을 공개합니다. 경찰이 압수한 iPhone은 오랫동안 "증거 획득 가능" 상태로 유지될 수 있습니다.

📅 2026-10-02

요약:

Apple은 최근 몇 년간 iPhone의 데이터 보안 메커니즘을 지속적으로 강화해 왔습니다. 중요한 조치 중 하나는 오랫동안 잠금 해제되지 않은 장치를 자동으로 다시 시작하여 경찰이나 다른 직원이 휴대폰을 압수한 후 장치의 암호화 상태를 변경하여 데이터 추출의 난이도를 높일 수 있다는 것입니다. 하지만 새로 공개된 정보에 따르면, 휴대폰 포렌식 툴로 유명한 그레이키(GrayKey) 개발사인 마그넷 포렌식스(Magnet Forensics)가 이 메커니즘을 우회해 압수된 아이폰을 오랫동안 데이터 포렌식을 수행하기 쉬운 상태로 유지할 수 있는 방법을 찾은 것으로 보인다.

이 소식은 404 미디어가 입수한 법 집행 기관 교육 동영상에서 나온 것입니다. 이 영상은 2025년 초에 제작된 것으로 보이며, Magnet Forensics는 GrayKey Preserve라는 새로운 장치와 기존 GrayKey 장치의 증거 보존 모드 기능을 시연했습니다. 영상에서 마그넷 직원은 이 기능이 아이폰 법의학 분야의 주요 변화라고 환영하며 애플의 "비활성 재시작" 메커니즘으로 인해 법 집행이 야기한 문제를 해결할 수 있다고 말했습니다.

Apple은 2024년 출시된 iOS 18.1에 '비활성 재부팅' 기능을 추가할 예정입니다. 사용자가 연속 72시간 동안 iPhone을 잠금 해제하지 않으면 시스템이 자동으로 기기를 다시 시작합니다. 이는 일반적인 의미의 예정된 재시작이 아니지만 전화기의 보안 상태를 변경하여 장치의 데이터 보호를 향상시킵니다.

이 메커니즘을 이해하려면 먼저 iPhone의 두 가지 중요한 보안 상태를 이해해야 합니다. 장치가 다시 시작된 후 사용자가 처음으로 비밀번호를 입력하기 전까지는 "Before First Unlock"(BFU) 상태입니다. 이 단계에서는 일부 암호화 키를 여전히 사용할 수 없으므로 법 집행 기관이 특수 포렌식 도구를 사용하더라도 전화상의 민감한 데이터에 액세스하기가 더 어려워집니다.

사용자가 첫 번째 잠금 해제를 완료하기 위해 비밀번호를 입력하면 기기는 '첫 번째 잠금 해제 후'(AFU) 상태로 전환됩니다. 이 상태에서는 더 많은 데이터와 키가 시스템에 로드되므로 일부 포렌식 작업이 훨씬 쉬워집니다. 장치가 계속 실행되고 BFU 상태로 다시 들어가지 않는 한 일부 포렌식 도구는 작동할 수 있는 공간이 더 많습니다.

Apple이 72시간 자동 재시작 메커니즘을 추가한 것이 실제로 의미하는 바 중 하나는 압수된 iPhone이 방금 AFU 상태에 있었다고 해도 이 상태가 무기한 유지되지는 않는다는 것입니다. 경찰이 iPhone을 압수했지만 수색 영장을 기다리거나 장비를 운반하거나 디지털 증거 수집을 위해 대기해야 한다고 가정해 보겠습니다. 72시간이 지나면 휴대폰이 자동으로 다시 시작되고 BFU 상태로 다시 들어갈 수 있어 크랙이 더 어려워집니다.

GrayKey Preserve는 이 메커니즘을 위해 설계된 것 같습니다.

노출 영상에 따르면 Magnet Forensics는 GrayKey Preserve가 예비 액세스 권한을 얻은 후 iPhone의 현재 AFU 상태를 "캡처"할 수 있다고 주장합니다. 나중에 정상적인 유지 관리, 재시작 또는 배터리 소모로 인해 전화기를 다시 시작하더라도 원래 AFU 상태는 손실되지 않습니다.

Magnet 직원은 영상에서 이는 기기가 재부팅되더라도 저장된 AFU 상태를 계속 복원할 수 있다는 뜻이라고 말했습니다. 즉, 보다 안전한 BFU 상태로 다시 들어가기 위해 72시간 후에 장치를 자동으로 다시 시작하는 Apple의 원래 메커니즘이 일부 효과를 잃을 수 있습니다.

그러나 외부 세계는 현재 GrayKey Preserve가 이 목표를 달성하기 위해 어떤 기술을 사용하는지 알지 못합니다. 노출 영상은 구체적인 취약점이나 공격 방법, 코드를 공개하지 않아 iOS의 보안 취약점, 시스템 시간 메커니즘, 데이터 라이프사이클 관리 메커니즘, 기타 미공개 기술을 악용하는지 판단할 수 없다.

아이폰 보안을 연구하는 Hasso Plattner Institute 연구원 Jiska Classen은 관련 자료를 보고 몇 가지 가능성을 제기했습니다. 그녀는 Magnet이 장치의 시간을 조작하는 방법을 찾았을 수도 있다고 믿습니다. 예를 들어 시스템에서 시간이 정상적으로 진행되지 않는다고 생각하게 하여 자동 재시작이나 데이터 만료를 유발하는 시스템 작업의 실행을 방지하는 것입니다. 또 다른 가능성은 데이터 수명주기 관리를 담당하는 특정 백그라운드 작업을 직접 차단하는 것입니다.

그러나 이는 영상 내용을 토대로 보안 연구원들이 추측한 것일 뿐, 마그넷 포렌식스에서는 이를 확인하지 않았습니다. 따라서 현재로서는 GrayKey Preserve가 어떤 취약점을 악용했는지 확인하는 것이 불가능합니다.

72시간 자동 재시작 외에도 Magnet은 증거 보존 모드를 사용하면 일반적인 iOS 수명 주기에 따라 일부 데이터가 자동으로 삭제되는 것을 방지할 수 있다고 주장합니다.

여기에는 캐시된 위치 데이터, 최근 삭제된 사진, 최근 삭제된 iMessage 등이 포함됩니다. 노출 동영상에 따라 일반적인 상황에서는 이러한 데이터가 일정 시간이 지나면 시스템에 의해 삭제될 수 있지만, 증거 보존 모드를 사용하면 오랫동안 포렌식 상태로 유지할 수 있습니다.

이는 GrayKey Preserve의 목표가 단순히 "휴대폰이 다시 시작되는 것을 방지"하는 것이 아니라 압수된 iPhone을 장기간 동결된 포렌식 상태로 만드는 것임을 의미합니다. 법 집행관은 장치의 현재 데이터 상태를 보호하고 실제 데이터 추출을 진행할지 여부를 결정하기 전에 수색 영장 또는 기타 법적 절차가 완료될 때까지 기다릴 수 있습니다.

휴대전화가 외부 네트워크와 계속 통신하는 것을 방지하기 위해 GrayKey Preserve는 초기 액세스 권한을 얻은 후에도 셀룰러 네트워크, Wi-Fi 및 블루투스를 끕니다. Magnet은 휴대폰이 정상적으로 비행기 모드를 켤 수 없거나 iOS 제어 센터를 통해 무선 통신을 끌 수 없는 경우에도 GrayKey는 초기 액세스 권한을 얻은 후 이러한 무선 연결을 적극적으로 끌 수 있다고 말했습니다.

이 기능은 개인정보 보호에 매우 중요한 영향을 미칩니다. 경찰이 기기를 확보하고 '보호 상태'에 들어가면 휴대전화의 외부 세계와의 통신 기능이 차단될 수 있습니다. 이렇게 하면 데이터가 원격으로 변경되는 것을 방지하고 장치가 원격으로 지워지거나 포렌식 프로세스에 영향을 미치는 기타 원격 작업이 발생할 가능성이 줄어듭니다.

GreyKey는 일반 소비자가 구입할 수 있는 휴대폰 잠금 해제 소프트웨어가 아니라 법 집행 기관을 위한 전문적인 디지털 포렌식 도구라는 점을 강조할 필요가 있습니다. Magnet Forensics는 이전에 GrayKey가 전 세계 1,200개 이상의 법 집행 기관과 40개 국가 및 지역에서 사용되었다고 밝혔습니다.

GrayKey 자체는 오랫동안 Apple과 법 집행 기관 사이의 "고양이와 쥐 게임"을 해왔습니다. Apple은 계속해서 iOS 보안 허점을 패치하고 있으며, 법의학 회사는 잠긴 장치에서 데이터를 얻는 방법이나 새로운 취약점을 계속해서 찾고 있습니다. GrayKey는 과거에 특정 iPhone에 완전히 액세스할 수 있었지만 Apple이 iOS를 계속 업데이트함에 따라 얻을 수 있는 데이터의 범위가 변경됩니다.

2024년에 노출된 데이터에 따르면 GrayKey는 당시 iOS 18 및 iOS 18.0.1을 실행하는 대부분의 기기에 대해 '부분적인' 액세스만 얻을 수 있었으며 다양한 iPhone 모델과 iOS 버전 간에 포렌식 기능에 분명한 차이가 있었습니다. Apple이 이후에 새로운 보안 메커니즘을 출시한 후에는 포렌식 도구도 새로운 돌파구를 찾아야 합니다.

이번 GrayKey Preserve의 가장 특별한 점은 단순히 아이폰 비밀번호를 직접 해독하는 새로운 방법을 찾는 것이 아니라 기기가 이미 AFU 상태에 있을 때 이 상태를 '저장'하려고 한다는 점입니다. 이 방법으로 경찰은 휴대전화를 압수한 직후 모든 증거수집 작업을 완료할 필요는 없고, 먼저 기기의 상태를 수정한 후 후속 법적 절차를 기다릴 수 있다.

그러나 현재 이 기능이 모든 iPhone과 모든 iOS 버전에서 효과적일 수 있다는 공개 증거는 없습니다. 노출된 영상 자체도 2025년 초에 제작된 것으로 보여 이 기술이 법 집행 기관에 공식적으로 널리 공개됐는지, 애플이 후속 iOS 업데이트에서 관련 문제를 패치했는지는 불분명하다.

GrayKey Preserve가 성공적으로 작동하려면 어떤 조건이 필요한지도 불확실합니다. 기기가 특정 상태, 특정 iOS 버전에 있거나 이미 일정 수준의 초기 액세스 권한이 있을 때 작동해야 한다면 "잠긴 iPhone을 직접 해킹할 수 있는" 것과는 여전히 큰 차이가 있습니다.

Apple이나 Magnet Forensics 모두 해당 노출 영상에 대해 공개적으로 논평하지 않았습니다. 따라서 현 단계에서는 마그넷이 모든 최신 아이폰을 제한 없이 크랙할 수 있다는 것을 확인했다기보다는 아이폰의 '비활성 재시작' 메커니즘에 대한 포렌식 보존 솔루션을 개발한 것으로 보인다고 말하는 것이 더 정확합니다.

보안 메커니즘 설계의 관점에서 볼 때, 이번 사건은 Apple과 휴대전화 포렌식 산업 간의 지속적으로 고조되는 기술적 대결을 다시 한번 반영합니다. Apple은 오랫동안 유휴 상태였던 iPhone에 대해 보다 안전한 BFU 상태로 적극적으로 진입하기 위해 72시간 이내에 자동으로 다시 시작됩니다. Magnet은 다시 시작하기 전에 장치의 원래 AFU 상태를 저장하려고 시도합니다.

마그넷의 관련 기술이 실제로 안정적으로 작동할 수 있다면 포렌식 보호 수단인 '72시간 자동 재시작'의 실질적인 효과는 최소한 약화될 것이다. Apple은 GrayKey Preserve의 구현을 추가로 분석하고 iOS 업데이트를 통해 AFU 상태를 유지하거나 복원하지 못하도록 방지해야 할 수도 있습니다.

그러나 GrayKey가 이 보안 메커니즘을 우회할 수 있다고 해서 iPhone의 완전한 암호화 시스템이 실패했다는 의미는 아닙니다. BFU와 AFU는 iPhone 데이터 보호 시스템의 다른 상태입니다. 추출할 수 있는 특정 데이터는 여전히 장치 모델, iOS 버전, 악용 가능한 취약점 여부, 비밀번호 복잡성 및 현재 GrayKey에서 지원하는 포렌식 기능에 따라 다릅니다.

따라서 이번 노출에서 정말 주목할 점은 "경찰이 모든 iPhone을 크랙할 수 있었다"는 것이 아니라 Apple의 72시간 자동 재시작 메커니즘이 디지털 포렌식을 지연하고 제한하기 위해 특별히 설계되었다는 것입니다. 전문 포렌식 도구 제조사들과 다시 한번 기술적 공격과 방어 사이클에 돌입한 것으로 보인다.

관련 태그

관련 글

댓글

0/500
Captcha (click to refresh)
댓글 없음