23.07.2026
4 5 0 / 0

Cellebrite и её друзья: как из твоего телефона достают всё, включая переписки с бывшей

Максимально простым языком как работают системы форензики типа Cellebrite, что реально используют в России и что из всего этого можно защитить, а что нет вообще никак.

Наверное видел в сериалах как чувак в форме подключает провод к разбитому айфону подозреваемого, жмёт кнопку и через пять минут у него на экране вся переписка, фотки и геолокация за последний год.

Это реальная штука и называется она форензика. А самый известный игрок на этом рынке это израильская компания Cellebrite. Есть ещё MSAB из Швеции, Magnet Forensics из Канады и наш родной отечественный продукт под названием Мобильный Криминалист от Оксиджен Софтваре.

Сейчас разберём как это всё устроено технически.

Что вообще такое эта коробочка

Cellebrite UFED, это Universal Forensic Extraction Device, по сути это чемоданчик с планшетом или ноутом плюс куча кабелей под все модели телефонов какие только есть в мире. Плюс софт который на бэкенде делает всю магию.

Работает это примерно так:

Ты подключаешь телефон, софт определяет модель, версию системы, и предлагает варианты извлечения данных. Их обычно три уровня.

Логическое извлечение. Это самый простой уровень. Телефон работает, разблокирован, и система просто просит у операционки отдать данные через штатные API. Контакты, смски, звонки, иногда переписки в мессенджерах если они не зашифрованы локально. По сути это как бэкап через настройки, только более полный и без твоего согласия.

Извлечение файловой системы. Тут интереснее. Софт получает доступ ко всей файловой системе устройства, включая базы данных приложений, кэши, временные файлы, удалённые но не перезаписанные данные. Вот тут уже можно найти историю в мессенджерах, даже если ты удалил переписку неделю назад, потому что физически байты на флешке ещё лежат, просто помечены как свободное место.

Физическое извлечение. Это самый глубокий и самый сложный уровень. Тут делается полный дамп памяти чипа, буквально копия всех данных с флеш накопителя телефона побайтово. После этого специальный софт восстанавливает файловую структуру, расшифровывает всё что можно расшифровать и достаёт данные которые владелец даже не подозревал что существуют. Метаданные, кэши приложений которые давно удалены, логи системы.

Как они вообще ломают шифрование

Вот тут начинается самое весёлое. Современные телефоны шифрованы по умолчанию. Айфон с айос шифрует всё содержимое чипом Secure Enclave, и без пинкода теоретически расшифровать это невозможно математически. Ключевое слово теоретически.

На практике эти компании используют несколько подходов.

Уязвимости нулевого дня. Это баги в операционке которые ещё не пофикшены. Cellebrite и конкуренты покупают такие эксплойты за огромные деньги на чёрном рынке эксплойтов, либо находят сами силами своих исследователей. Уязвимость позволяет обойти защиту блокировки экрана, получить рут доступ, и уже дальше работать с расшифрованными данными пока телефон физически разблокирован программно.

Брутфорс пинкода с обходом ограничений. Обычно телефон после 10 неверных попыток блокируется или стирает данные. Специальное оборудование через аппаратные баги может отключить этот счётчик и перебирать пинкоды бесконечно с задержками, подбирая четырёхзначный код за часы, а иногда и быстрее если есть хардварная уязвимость в чипе безопасности.

GrayKey. Это отдельная от Cellebrite штука от компании Grayshift, но работает похожим образом, специализируется именно на обходе блокировки айфонов через хардварные и софтварные баги в чипе.

Работа с облачными бэкапами. Если у тебя включен айклауд бэкап или гугл бэкап, а следователь получил доступ к твоему аккаунту через повестку компании, то вообще не нужен физический доступ к телефону. Всё уже лежит в облаке в читаемом виде, потому что бэкапы часто менее защищены чем сам телефон.

А что с Android

Тут ситуация ещё веселее и печальнее одновременно. Android это зоопарк из тысяч производителей, версий, кастомных прошивок. У каждого вендора свои патчи безопасности, свои задержки в обновлениях.

Если у тебя старый Android без обновлений безопасности, шансы что там есть известная уязвимость которая уже эксплойтится в форензик софте стремятся к ста процентам. Если у тебя свежий Pixel с последним патчем, ситуация получше, но тоже не железобетонная.

Отдельный привет любителям китайских брендов с кастомными прошивками, там дырок обычно как в сите. Никто вообще не думает про безопасность, всё равно вся страна под колпаком.

Что используется в России

Тут интересно потому что после введения санкций многое поменялось.

Официально Cellebrite ещё в 2021 году объявила что прекращает продажи новых лицензий российским силовым структурам, хотя по факту утечки и расследования журналистов показывали что оборудование продолжало использоваться и обновляться через посредников из третьих стран, потому что бизнес есть бизнес и деньги не пахнут даже когда пахнет паяльником.

Основной отечественный игрок это Мобильный Криминалист от компании Оксиджен Софтваре, которая базируется в Питере. Продукт активно используется МВД, ФСБ, следственным комитетом. По функционалу это близкий аналог Cellebrite, тоже умеет логическое и физическое извлечение, работает с базами приложений, восстанавливает удалённые данные.

Также используется израильская Cellulebrite через непрямые поставки, украинская и белорусская форензика через параллельный импорт, и китайские аналоги которые тоже неплохо продвинулись за последние годы.

Если у тебя изъяли телефон официально в рамках уголовного дела, скорее всего работать с ним будут именно этими инструментами, и не важно откуда они пришли, суть работы одна и та же.

Что реально можно защитить

Теперь к сути которая тебе действительно важна. Разберём что реально можно защитить, и от чего ты вообще без шансов.

Можешь защитить.

  1. Длинный алфавитно цифровой пароль вместо четырёхзначного пинкода резко увеличивает время брутфорса с часов до буквально десятков лет при переборе. Не будь тупым.
  2. Актуальная версия операционки с последними патчами закрывает известные эксплойты которые используют форензик компании, потому что они работают именно на дырах которые ещё не закрыты.
  3. Выключенный биометрический разблок перед пересечением границы или задержанием, потому что отпечаток можно взять физически прижав твой палец, а лицо снять камерой.
  4. Отключенный айклауд и гугл бэкап убирает возможность достать данные через облако вообще без физического доступа к устройству.
  5. Полное выключение телефона. Потому что выключенный телефон переходит в состояние где ключи шифрования не активны в памяти, и это очень усложняет извлечение данных.

Не защитишь никак вообще.

  1. Если у тебя есть уязвимость нулевого дня которую эксплойтит форензик софт, тут вообще ничего не поможет кроме покупки нового устройства без этой дырки.
  2. Если контору серьёзно интересует конкретно ты, а не рядовая проверка на границе, ресурсов у государства и денег на покупку самых дорогих эксплойтов хватит с запасом.
  3. Метаданные оператора связи, кто кому звонил, когда, с какой базовой станции, это вообще не про твой телефон, это лежит у оператора и достаётся отдельной повесткой на изи.
  4. Облачные копии которые ты не контролируешь, переписки собеседника если у него телефон не защищён, потому что твоя переписка физически лежит и на его устройстве.

Итоговый вывод

Смотри, я не хочу тебя пугать до истерики но и врать что всё ок тоже не буду.

Реальность такая, что против рядовой проверки, обычного изъятия на границе, стандартной проверки в отделе, современный айфон с длинным паролем и выключенными облаками, либо свежий Android с обновлениями, это уже серьёзный барьер. Большинство рутинных запросов упирается именно в отсутствие ресурсов и времени возиться конкретно с тобой.

Но если ты попал в разработку серьёзно, если тобой занимается контора которая готова тратить деньги и время конкретно на твой телефон, шансы близятся к нулю. Против целевой атаки с бюджетом и мотивацией не защитит ничего кроме отсутствия компромата вообще, что как ты понимаешь тоже такое себе решение с учётом контекста в котором мы живём.

Общий совет простой. Обновляй систему, ставь длинный пароль, выключай биометрию когда светит рискованная ситуация, чисти облачные бэкапы, и главное помни что абсолютной цифровой гигиены не существует, есть только повышение цены твоего взлома до уровня когда это становится невыгодно для рядового случая.

P.s. А если ты реально важная фигура для государства, то тут другие вопросы решать пора. Миша в помощь тебе)