越狱圈已经很久没有出现这种让人心跳加速的消息了。近期,A12/A13 芯片在 SecureROM(也就是大家常说的 BootROM)上的硬件漏洞进展,再次把 iOS 27 越狱推到了风口浪尖。安全研究团队 Paradigm Shift 此前释放了针对 RP2350 芯片的硬破漏洞,随后开发者 wh1te4ever 与 34306 基于此推出了全新的开源项目 usbliter8-fun,并成功在 iOS 27.0 beta 2 上实现了硬件级漏洞注入、挂载自定义固件(CFW)并部署 Sileo 越狱环境。
下面把这条完整的技术路线拆开讲清楚:它到底是怎么做到的、需要准备什么、以及为什么普通人千万不能碰。
一个藏在芯片里的漏洞

要理解这次越狱,得先明白 SecureROM 的特殊性。SecureROM 是苹果写死在芯片里的第一段启动代码,负责在系统加载前完成最底层的安全校验。它与普通系统漏洞最大的区别在于:普通漏洞可以通过一次系统更新修补,而 SecureROM 漏洞藏在硬件里,苹果无法通过软件更新把它抹掉。除非重新设计并替换芯片,否则受影响设备将长期“裸奔”在这条攻击路径之下。
这次针对的正是 A12、A13 芯片中的 SecureROM。usbliter8 利用的是芯片出厂时就定死的启动流程与 USB 硬件工作方式中的缺陷,配合一颗 RP2350 开发板做电压注入,从而在设备启动的最早期拿到控制权。正因为如此,它具备了“跨世代”的特性——不受后续软件补丁影响,能够一举突破 iOS 27 的系统防线。
郑重提醒:这不是给普通用户的工具

在继续之前,必须先说清楚后果,因为它和以往任何一次越狱都不太一样。
严重缺陷:运行这套流程会删除您设备上的所有资料、数据、照片与视频;同时会导致大量硬件功能失效,包括 SEP、锁屏密码、Wi-Fi 连接、基带(信号)、蓝牙,以及所有 Apple 服务。简单说,刷完之后这台 iPhone 11 Pro 基本退化成一台“能开机、能跑系统、但不能打电话也不能上网”的试验机。
因此,本教程只面向安全研究人员与资深极客,绝对不要在主力机上尝试。操作过程中的任何数据与设备损失,都需要由操作者个人承担。
支持设备与系统

目前这套方案的限制非常明确:
- 支持设备:仅支持 iPhone 11 Pro(搭载 A13 芯片)。
- 不支持:其他 A12/A13 设备(如 iPhone XS、iPhone 11)暂时不行,原因是需要精确匹配 Kernel / DeviceTree 的 Offset 地址,必须等待后续补丁适配。
- 支持系统:iOS 27.0 beta 2(版本号 24A5370h)。
从这里也能看出,它目前还是一个高度定制的实验性方案,距离“点一下就完成”还有很长的路。
准备工作与硬件搭建

动手之前,先备齐下面这些硬件和软件环境。
硬件准备:
- 一块 Raspberry Pi Pico 2(基于 RP2350 芯片的开发板);
- 一根被剪开的 Lightning 数据线,按照下面的引脚焊接到 Pico 2:红线(VBUS)接 VBUS、黑线(GND)接 GND、白线(D-)接 G13、绿线(D+)接 G12。
软件与环境:
- 一台运行 macOS 的电脑(推荐 macOS 13/14/15 平台);
- 从苹果官方或 IPSW 站点下载 iPhone 11 Pro 对应的 iOS 27.0 beta 2 官方固件;
- 安装 Python 基础依赖,在终端执行
pip3 install requests pyimg4 pymobiledevice3; - 从 GitHub 克隆 34306/usbliter8-fun 项目并解压,后续所有终端操作都在
work-27.0b2目录下进行。
第一步:硬件注入进入 PWN DFU 模式

这是整条链路里最关键的一步,成败基本取决于它。
- 将 iPhone 11 Pro 手动操作进入 DFU 模式。
- 把手机连接到制作好的 Pico 2 注入器上。
- 观察 Pico 2 上的指示灯:注入过程中指示灯会闪烁两次,注入成功后变为常亮;若指示灯熄灭表示失败,需要重新插拔并重试 DFU。
- 将手机拔下插回 Mac。打开 Mac 的“系统信息” → “USB” → “Apple Mobile Device (DFU Mode)”,如果设备名称显示为 PWND:[usbliter8],说明硬件 PWN 注入成功。
第二步:制作并刷入自定义固件 CFW
注入成功后,就可以制作并写入自定义固件了。
- 终端进入
work-27.0b2目录,执行刷机脚本:先运行sudo ./make_cfw.py制作自定义固件(需要管理员权限); - 随后启动 TSS 代理服务并开始恢复固件:
python3 tss_proxy_server.py && ./restore_cfw.sh。
这一步会自动修补 Kernel 中的 USB 受限模式,并绕过 Kernel 沙盒与 TrustCache,从而成功挂载 /var/jb 并实现全系统 Hook。此外它还破解了 mobileactivationd,实现 Hacktivation(绕过激活锁直接进入桌面)。
第三步:提取 SEP 签名
由于最新 SEP 机制的限制,还需要单独处理 SEP 的签名,才能让设备正常引导。
- 将相关 img4 文件复制回 Mac 电脑;
- 执行
../tools/img4tool -e -m t8030_apticket.der dev_sep.img4完成提取。
第四步:引导启动与进入桌面
SEP 签名处理完成后,即可引导设备正式进入 iOS 27 系统。
- 依次执行
./get_boot.py与./boot.py; - 稍等片刻,iPhone 11 Pro 屏幕出现经典的苹果 Logo 与进度条,随后成功破除激活锁,直接进入桌面。
第五步:网络共享与部署 Sileo
因为 iOS 27 的 Wi-Fi 和基带目前无法使用,需要借助 USB 把 Mac 的网络共享给手机,才能给 Sileo 下载插件。
- 在 Mac 终端运行网络共享脚本
./net_up.sh; - 开启网络共享后,通过 SSH 运行 Bootstrap 脚本安装 Sileo。
一个常见的补充技巧:如果开机后桌面只有设置、电话等自带图标,说明应用缓存没有刷新。可以重新进入 SSHRD 模式,把预置图标复制到主系统目录(遍历 /mnt2/staged_system_apps/*.app 复制到 /mnt1/Applications/),重启引导后在终端执行 uicache 刷新界面,Sileo 图标就会出现在桌面上。
结语与注意事项
这次 iOS 27 的硬件级越狱,再次印证了底层 SecureROM 漏洞的威力。虽然目前因为 SEP 限制,设备无法作为日常主力机使用,但对玩机党和安全研究员来说,能在最新的 iOS 27 上拿到 Root 权限并跑起 Sileo,本身就足够有分量。
最后再强调一次:这套流程会抹除数据、禁用 Wi-Fi/基带/蓝牙等关键功能,且依赖自制硬件,风险极高,请务必在备用机上操作。相关开源项目的贡献者(34306、wh1te4ever,以及提供底层工具支持的 tihmstar、m1stadev、doronz88 等)值得致谢,但普通用户围观即可,不必亲自下场。