Cellebrite UFED

Pause

Cellebrite UFED (сокращение от англ. Universal Forensic Extraction Device — «универсальное устройство извлечения криминалистических данных») — серия программно-аппаратных средств израильской компании Cellebrite из Петах-Тиквы, предназначенная для извлечения и анализа данных мобильных устройств в интересах правоохранительных органов и служб безопасности[1]. Название закрепилось за первым переносным устройством 2007 года и затем перешло к целой линейке: сенсорным планшетам UFED Touch и UFED Touch2, программному комплекту UFED 4PC для обычных компьютеров, полевому набору UFED InField[2]. Извлечённые данные обрабатывают анализаторы UFED Physical Analyzer и UFED Logical Analyzer[2].

Среда серии работает тремя основными методами: логическим извлечением через штатные интерфейсы, извлечением файловой системы и физическим копированием памяти, включая обход экранной блокировки и подбор пароля[3]. По заявлению производителя, устройства серии применялись более чем в пяти миллионах расследований по всему миру и стали отраслевым стандартом законного доступа к данным мобильных устройств[1]. При этом серия оказалась в центре профессиональных и публичных дискуссий. Её применяли при разблокировке телефонов в громких уголовных делах, её экземпляры появлялись на вторичном рынке. В 2021 году создатель мессенджера Signal опубликовал описание уязвимостей самого инструмента[4].

Общие сведения
Что важно знать
Cellebrite UFED
Область использования цифровая криминалистика, судебная экспертиза, правоохранительные органы
Ключевые слова извлечение данных, мобильная криминалистика, обход блокировки, физическое извлечение, отчёт
Базовые понятия цифровая криминалистика, судебная экспертиза, мобильный телефон, смартфон

История

Компания Cellebrite была основана в 1999 году и сначала занималась переносом контактов и другого содержимого между сотовыми телефонами при их замене[1]. В 2007 году компания учредила подразделение мобильной криминалистики и выпустила первое устройство UFED, позволившее следственным органам извлекать как логические, так и физические данные телефонов, включая удалённые записи и защищённую информацию[1]. Это произошло на волне быстрого роста объёма мобильных улик: содержимое телефонов — списки вызовов, сообщения, фотографии — стало регулярным объектом осмотра при расследовании преступлений[5].

undefined


Следующая крупная веха — компактная сенсорная платформа UFED Touch, представленная 30 мая 2012 года. По пресс-релизу производителя, она работала до десяти раз быстрее предшественника, выпускалась в лабораторном и защищённом полевом исполнении и поддерживала более 7900 профилей устройств[6]. Отраслевое издание Police Magazine уточняло, что речь шла о логическом и физическом извлечении из смартфонов, кнопочных телефонов, портативных GPS-навигаторов и планшетов[7]. Позднее линейка расширилась обновлённым планшетом UFED Touch2 и программным UFED 4PC; все платформы серии обновлялись общими выпусками, например версией 5.4 в ноябре 2016 года[8].

Опыт практиков отражал быстрое укоренение серии в отрасли. Один из ранних пользователей производителя вспоминал, что работал с «одним из самых первых UFED» — устройствами для старых кнопочных аппаратов Nokia и Motorola Razr, выпущенными ещё до распространения сенсорных экранов[1]. В российских каталогах программного обеспечения серию описывали как «систему извлечения судебной информации», предназначенную военным организациям, правоохранительным органам и службам безопасности для получения криминалистически значимых данных из мобильных телефонов, смартфонов и карманных персональных компьютеров[9].

В июне 2019 года компания представила UFED Premium — решение класса «on-premise» для правоохранительных органов, которое, по заявлению Cellebrite, способно обходить блокировку любых устройств Apple, включая работающие под управлением iOS 12.3[10]. Криминалистически значимые данные извлекаются начиная с iOS 7, а физическое извлечение выполняется со современных аппаратов Android Samsung, Huawei, LG и Xiaomi[10]. В декабре 2019 года выпуск UFED Ultimate 7.27 открыл полное извлечение файловой системы с разблокированных аппаратов iPhone от 5S до X после джейлбрейка[2]. Появились также поддержка разблокированных устройств на чипах MediaTek и загрузка материалов по запросам властей от Facebook и Google[2]. Весной 2020 года версия 7.33 добавила на базе уязвимости checkm8 полное извлечение файловой системы с устройств под управлением iOS вплоть до 13.4 и физическое извлечение с обходом блокировки для новых моделей Samsung[3].

В январе 2020 года Cellebrite приобрела американскую компанию BlackBag Technologies — разработчика средств компьютерной криминалистики; сумма сделки оценивалась СМИ в 33 миллиона долларов[11][12]. Покупка дополнила мобильную линейку средствами анализа компьютеров и стала шагом к платформе «цифрового интеллекта», охватывающей телефоны, компьютеры и облачные данные[11]. К середине 2020-х годов серия продолжала развиваться: актуальными платформами стали сенсорный защищённый планшет UFED Touch3 и программный UFED 4PC, а также собранный в защищённом корпусе UFED Ruggedized Laptop[13].

Архитектура и состав

Серия строится из аппаратных платформ и программных анализаторов. Аппаратные решения — защищённые сенсорные планшеты UFED Touch2 и UFED Touch3, а также ноутбук в защитном корпусе — предназначены для работы в лаборатории и в поле; производитель подчёркивает, что специализированное оборудование исключает перекрёстное загрязнение цифровых улик[13]. Альтернатива для лабораторий — программный UFED 4PC, устанавливаемый на обычный компьютер под управлением Windows и выполняющий извлечение, декодирование, анализ и подготовку отчётов на одной платформе[10][13]. Для работы вне офиса предназначен набор UFED InField, входящий в общие выпуски серии наряду с 4PC и Touch2[3].

undefined

Программную сторону составляют UFED Physical Analyzer для глубокого декодирования и анализа извлечённых данных, UFED Logical Analyzer для работы с логическими извлечениями[2]. Для передачи материалов участникам процесса предназначен Cellebrite Reader — бесплатный просмотрщик отчётов[2]. Извлечение выполняется через штатные кабельные интерфейсы; учебная литература описывает типовой процесс как последовательность логического или физического получения образа, декодирования баз данных приложений и генерации отчётов в форматах PDF и HTML[14]. Российские обзорные материалы относят серию к программно-аппаратным комплексам, которые соединяют носимые извлекатели с рабочими местами аналитика[15].

Производитель регулярно выпускает обновления поддержки устройств и приложений: выпуск 7.27 добавил поддержку 128 новых версий приложений iOS и Android, а версия 7.33 — извлечение из флагманских аппаратов Samsung Galaxy S10 и ряда других моделей[2][3]. Такая частота обновлений отражает основную инженерную гонку отрасли: производители телефонов ежегодно усложняют защиту, а разработчикам криминалистических инструментов приходится заново открывать пути доступа к данным[10].

Методы извлечения

Методы серии различаются глубиной доступа к данным. Логическое извлечение использует штатные механизмы синхронизации и резервное копирование и даёт доступ к контактам, вызовам, сообщениям и данным приложений, но не затрагивает скрытые области памяти[16]. Извлечение файловой системы занимает промежуточное положение: оно открывает базы данных приложений, удалённые записи и защищённые хранилища, что производитель называет доступом «до 60 процентов больше данных» по сравнению с логическим методом[13]. Физическое извлечение снимает побитовый образ (дамп) флеш-памяти; такие образы допускают расшифровку и разбор в сторонних программах[16].

undefined

Для современных аппаратов ключевой стала техника After-First-Unlock: извлечение из устройства, которое после перезагрузки хотя бы раз разблокировалось владельцем. По утверждению производителя, связка этой и других техник открывает доступ к пятикратно большему числу аппаратов iOS и Android[13]. Полное извлечение файловой системы с разблокированных аппаратов iPhone выполнялось после джейлбрейка[2], а на устройствах с уязвимостью загрузчика checkm8 — без него, вплоть до iOS 13.4[3]. Для аппаратов Android серия поддерживает обход экранной блокировки с последующим физическим извлечением: в выпуске 7.33 такой сценарий появился для одиннадцати новых моделей, включая флагманы Samsung[3]. Российские процессуальные исследования описывают работу подобных устройств и прямее: подключаемое к телефону специальное техническое средство способно подобрать пароль и скопировать всё содержимое аппарата[17].

Устойчивость этих методов зависит от политики производителей платформ. Осенью 2018 года Apple усилила защиту операционной системы, что, по сообщению Wired, вывело из строя конкурирующий инструмент GrayKey[10]. По наблюдению издания, последовавшая публичность Cellebrite могла быть попыткой вернуть клиентов, которые в отдельные периоды переходили к Grayshift. Эту компанию основал бывший сотрудник Apple; его продукт порой открывал аппараты, недоступные UFED[10].

Применение

Основной заказчик серии — государственные ведомства. В 2017 году Служба иммиграционного и таможенного контроля США заключила с Cellebrite контракт на 2,2 миллиона долларов[18]. 24 июня 2019 года ведомство подписало новый контракт на 30-35 миллионов долларов — поставку устройств UFED с аксессуарами, лицензиями, обучением и сопровождением на срок от одного до пяти лет[18]. Заявку инициировало отделение ведомства в Далласе; к использованию технологии планировали подключить и центр киберрасследований министерства внутренней безопасности[19]. По данным расследовательских изданий, в июле 2024 года ФБР получило от Cellebrite ещё не выпущенную версию технологии и разблокировало телефон Томаса Крукса, покушавшегося на кандидата в президенты США, примерно за сорок минут[20].

undefined

Наиболее известный эпизод связан с конфликтом Apple и ФБР вокруг телефона стрелка из Сан-Бернардино. В марте 2016 года сообщалось, что Cellebrite предложила ведомству разблокировать аппарат; после того как ФБР объявило о взломе с помощью третьей стороны, пресса приписала работу именно Cellebrite, однако источник в ведомстве это отрицал[18]. Позднейшие разборы отмечали, что сообщения о причастности компании в итоге не подтвердились, хотя именно они укрепили репутацию серии[20].

Применение серии за пределами США также вызывало вопросы. В Мьянме власти использовали технологии Cellebrite для взлома телефонов двух корреспондентов Reuters, раскрывших данные о расправе над рохинджа: в 2018 году журналисты были приговорены к семи годам заключения, а в 2019-м освобождены по президентской амнистии. По данным The New York Times, компания в 2018 году прекратила продажи в Мьянме и не продлила соответствующие лицензии, однако адвокат журналистов утверждал, что полиция пользовалась её инструментами по крайней мере до 2020 года[20]. В апреле 2020 года в Ботсване, где власти пытались ограничить распространение сведений о Covid-19, был задержан журналист Оратиле Дикологанг; по данным Комитета защиты журналистов, полиция страны вскрывала телефоны и других задержанных корреспондентов[20]. После начала войны в Газе сообщалось, что Cellebrite помогает израильскому правительству находить телефоны и местоположение боевиков ХАМАС[20].

Российская практика применения подобных устройств описана в процессуальной литературе. Осмотр мобильного телефона с использованием программно-аппаратных комплексов UFED и CellXtract фактически представляет собой осмотр с элементами криминалистического исследования, а сводка об извлечении получает доказательственное значение наряду с самим аппаратом[21]. Извлечение переписки из устройства, недоступного владельцу, возможно с помощью универсального устройства извлечения судебной информации[22]. Конституционный Суд Российской Федерации в определении № 189-О от 25 января 2018 года указал, что осмотр и экспертиза информации в памяти изъятых устройств не требуют отдельного судебного решения, чем фактически закрепил повседневное применение таких инструментов следователем[17]. Научные работы подчёркивают двоякую природу этой практики: объём гарантий оказался зависимым не от содержания информации, а от способа доступа к ней[17].

Поддерживаемые устройства

Серия изначально позиционировалась как универсальная. Уже UFED Touch поддерживала более 7900 профилей: смартфоны BlackBerry, Apple и Android, кнопочные телефоны Nokia, Motorola, Samsung и Palm, а также портативные GPS-навигаторы и планшеты вроде iPad и Galaxy Tab[7]. Современная линейка, по описанию производителя, охватывает кнопочные и смартфонные аппараты, дроны, SIM-картаы, SD-карты и GPS-устройства[13]. Учебные руководства по мобильной криминалистике группируют предметную область сходным образом — по платформам iOS, Android и Windows, с отдельными стратегиями для каждого класса[23].

undefined

Поддержка новых моделей зависит от выпусков серии: производитель публикует списки добавленных устройств в заметках о релизах, где перечисляются профили логического, файлового и физического извлечения, включая сценарии обхода блокировки[3]. Обновление приложений идёт в том же ритме: выпуски 7.27 и далее расширяли разбор мессенджеров и почтовых клиентов, а также добавляли импорт материалов, предоставляемых платформами по судебным запросам[2].

Критика

Серия неоднократно оказывалась в центре профессиональных споров. За несколько месяцев до этих событий Cellebrite объявила, что её инструменты извлечения начнут разбирать данные мессенджера Signal; автор мессенджера Мокси Марлинспайк ответил публичным разбором самого инструмента[24]. В апреле 2021 года он опубликовал описание уязвимостей UFED и Physical Analyzer, позволявших выполнять произвольный код на компьютере аналитика[25]. Специально подготовленный файл в приложении на изымаемом телефоне при сканировании передавал управление в криминалистическое программное обеспечение[4]. По словам исследователя, так можно было изменить не только текущий отчёт, но и все прежние и будущие отчёты по любым устройствам[4]. Дополнительные вопросы вызвали поставляемые в комплекте библиотеки FFmpeg 2012 года сборки, не получавшие обновлений девять лет, и найденные в составе программы установочные пакеты, подписанные сертификатами Apple[4][25]. Компания ответила заявлением о приверженности целостности данных клиентов и о регулярных проверках программного обеспечения[25].

undefined

После публикации Cellebrite выпустила исправления, а полная поддержка анализа iPhone в Physical Analyzer была свёрнута[26]. Отдельный пласт критики связан с контролем оборота: компания запрещает перепродажу устройств, однако журналисты фиксировали продажу комплектов на eBay по цене около ста долларов при исходной стоимости около шести тысяч[27]. Готовясь к выходу на биржу, компания представила регулятору обязательства об уходе из «рынка диктатур» — включая Беларусь, Венесуэлу, Бангладеш и Россию[20]. Однако расследования фиксировали закупки её технологий в Китае через интернет-посредников уже после закрытия местного подразделения[20]. Сообщалось и о применении инструментов серии в России: по данным Haaretz, с их помощью вскрывали телефоны оппозиционных деятелей[20].

Выход компании на биржу сопровождался сопротивлением. В июле 2021 года два десятка организаций гражданского общества направили её стейкхолдерам письмо с призывом заблокировать публичное размещение[20]. Один из участников кампании, правозащитник Майкл Малиновски, формулировал выбор так: компании вроде Cellebrite «должны выбирать между рынком демократий и рынком диктатур»[20].

Связь с другими понятиями

Cellebrite UFED — инструмент частного случая более широкой области: цифровой криминалистики, охватывающей аппаратное и программное обеспечение, сети, мобильную связь и облачные технологии как источники криминалистически значимой информации[5]. Внутри области серия относится к классу мобильной криминалистики, где её конкурентами выступают программные комплексы других разработчиков — например, MOBILedit Forensic Express и инструментарий для аппаратов iOS из состава ElcomSoft[28]. В российской практике серию упоминают в одном ряду с отечественным программным комплексом «Мобильный криминалист»[21].

Отдельная линия — отношение к шпионскому программному обеспечению. Инструменты серии работают при физическом доступе к аппарату и потому принципиально отличаются от средств удалённого взлома вроде разработок NSO Group; наблюдатели связывали публичность Cellebrite именно с относительно «мягким» характером её методов[10]. Вместе с тем прямой конкурент серии — система Grayshift GrayKey — занималась той же задачей обхода блокировки iPhone, что сформировало в 2019 году рынок подобных решений с двумя лидерами[10]. Методическую основу всех этих инструментов составляют общие положения мобильной криминалистики: фиксация состояния устройства, извлечение образа, декодирование данных приложений и документирование действий эксперта[16][29][30].

Примечания

  1. ↑ 1 2 3 4 5 The Solution That Changed Modern Digital Investigations Forever (англ.). cellebrite.com. Cellebrite. Дата обращения: 8 октября 2026.
  2. ↑ 1 2 3 4 5 6 7 8 9 UFED Ultimate 7.27: Facebook & Google Warrant Returns, Plus Full File-System Extractions From iOS Devices (англ.). cellebrite.com. Cellebrite. Дата обращения: 8 октября 2026.
  3. ↑ 1 2 3 4 5 6 7 Release Notes UFED 4PC, UFED Touch 2 and UFED InField v7.33 (англ.). media.cellebrite.com. Cellebrite. Дата обращения: 8 октября 2026.
  4. ↑ 1 2 3 4 Exploiting vulnerabilities in Cellebrite UFED and Physical Analyzer from an app's perspective (англ.). signal.org. Signal. Дата обращения: 8 октября 2026.
  5. ↑ 1 2 Русанова Д. Ю. Цифровая криминалистика: возможности и перспективы развития // Международный журнал гуманитарных и естественных наук. — 2019. — № 12—4.
  6. ↑ Cellebrite Launches UFED Touch: A Faster, More Field-Ready Mobile Forensics Solution (англ.). globenewswire.com. GlobeNewswire. Дата обращения: 8 октября 2026.
  7. ↑ 1 2 Cellebrite Launches UFED Touch Mobile Forensics Solution (англ.). policemag.com. Police Magazine. Дата обращения: 8 октября 2026.
  8. ↑ UFED Touch2, UFED Touch, UFED 4PC, UFED Physical Analyzer and UFED Logical Analyzer 5.4 (November 2016) (англ.). cellebrite.com. Cellebrite. Дата обращения: 8 октября 2026.
  9. ↑ Cellebrite UFED — купить лицензию, цены для бизнеса. syssoft.ru. Системный софт. Дата обращения: 8 октября 2026.
  10. ↑ 1 2 3 4 5 6 7 8 Cellebrite Now Says It Can Unlock Any iPhone for Cops (англ.). wired.com. Wired. Дата обращения: 8 октября 2026.
  11. ↑ 1 2 Cellebrite Acquires BlackBag Technologies (англ.). cellebrite.com. Cellebrite. Дата обращения: 8 октября 2026.
  12. ↑ Cellebrite expands to computers with $33M acquisition of BlackBag Technologies forensics firm (англ.). 9to5mac.com. 9to5Mac. Дата обращения: 8 октября 2026.
  13. ↑ 1 2 3 4 5 6 Cellebrite UFED (англ.). cellebrite.com. Cellebrite. Дата обращения: 8 октября 2026.
  14. ↑ Tamma R., Skulkin O., Mahalik H., Bommisetty S. Practical Mobile Forensics (англ.). — Packt Publishing, 2020. — ISBN 9781838647520.
  15. ↑ Обзор программного обеспечения для проведения компьютерно-технических экспертиз. olimp-ekspert.ru. Олимп Эксперт. Дата обращения: 8 октября 2026.
  16. ↑ 1 2 3 Afonin O., Katalov V. Mobile Forensics: Advanced Investigative Strategies (англ.). — Packt Publishing, 2016. — ISBN 9781786464484.
  17. ↑ 1 2 3 Иванов В. В. Защита охраняемых законом тайн при производстве следственных действий с мобильным телефоном и иными электронными носителями информации // Правовое государство: теория и практика. — 2021. — № 4 (66).
  18. ↑ 1 2 3 ICE Has a New $30M Contract With Israeli Phone Cracking Company Cellebrite (англ.). thedailybeast.com. The Daily Beast. Дата обращения: 8 октября 2026.
  19. ↑ ICE is paying an Israeli security company $30M to break into phones (англ.). thenextweb.com. The Next Web. Дата обращения: 8 октября 2026.
  20. ↑ 1 2 3 4 5 6 7 8 9 10 Israeli Digital Intelligence Firm Aims to Become Top U.S. Contractor (англ.). dropsitenews.com. Drop Site News. Дата обращения: 8 октября 2026.
  21. ↑ 1 2 Родивилина В. А., Цуканов Н. Н. Изъятие и осмотр мобильного телефона как электронного носителя информации // Вестник Восточно-Сибирского института МВД России. — 2019. — № 4 (91).
  22. ↑ Коновалова К. В., Суренская М. С. Доказательства из мессенджеров в работе следователя // Международный научный журнал «Слово в науке». — 2022. — № 10.
  23. ↑ Skulkin O., Tindall D., Tamma R. Learning Android Forensics (англ.). — Packt Publishing, 2018. — ISBN 9781789131017.
  24. ↑ Turnabout: It looks like phone-cracking company Cellebrite had its own vulnerabilities exposed (англ.). cyberscoop.com. CyberScoop. Дата обращения: 8 октября 2026.
  25. ↑ 1 2 3 In epic hack, Signal developer turns the tables on forensics firm Cellebrite (англ.). arstechnica.com. Ars Technica. Дата обращения: 8 октября 2026.
  26. ↑ Cellebrite Physical Analyzer no longer available for iPhones (англ.). 9to5mac.com. 9to5Mac. Дата обращения: 8 октября 2026.
  27. ↑ Cops' Favorite Phone Hacking Tool Is Being Sold on eBay (англ.). nymag.com. Intelligencer. Дата обращения: 8 октября 2026.
  28. ↑ Камышев С. В., Карманов И. Н. Мобильная криминалистика: задачи и технологии // Интерэкспо Гео-Сибирь. — 2018. — № 7.
  29. ↑ Hoog A. Android Forensics (англ.). — Syngress, 2011. — ISBN 9781597496513.
  30. ↑ Information Technology - New Generations (англ.) / Latifi S.. — Springer, 2018. — doi:10.1007/978-3-319-77028-4.

Литература

Дополнительно по теме

© Правообладателем данного материала является АНО «Интернет-энциклопедия «РУВИКИ».
Использование данного материала на других сайтах возможно только с согласия АНО «Интернет-энциклопедия «РУВИКИ».
Pause