usbliter8 来了:iPhone XS 和 11 的 BootROM 被撕开一道口子,「Checkm9」时代还远吗

手里还有 iPhone XS、iPhone XR 或者 iPhone 11 的朋友,这条消息值得认真看一眼。2026 年 6 月 18 日,安全研究团队 Paradigm Shift 公开了一个名为 usbliter8 的新漏洞,同时放出了技术文章和完整 PoC 源码。它盯上的不是某个 iOS 版本,而是苹果 A12、A13 芯片里的 SecureROM——也就是大家常说的 BootROM。

为什么说这个漏洞「无法靠更新修复」

理解 usbliter8 的分量,得先搞清 BootROM 是什么。它相当于 iPhone 启动链最底层的「第一段代码」,在芯片出厂时就已经写死。苹果可以随时推送 iOS 更新去修补系统层面的漏洞,却没办法把已经焊进用户手机里的芯片重新制造一遍。

所以,任何落在 BootROM 上的漏洞,都具备一个让越狱玩家格外敏感的特性:受影响设备无法通过普通软件更新从根本上修复。这也是当年 checkm8 能让 iPhone 5s 到 iPhone X 一代拥有长期研究价值的原因——usbliter8 这次,是把这道「底层大门」推到了 A12、A13 这一代。

这次影响的是哪些设备

研究团队公布的范围是苹果 A12、A13,以及 Apple Watch S4/S5 芯片。换成大家熟悉的产品:

  • A12:iPhone XS、XS Max、XR 等设备。
  • A13:iPhone 11 系列、第二代 iPhone SE 等设备。

文章还提到,A12X 和 A12Z 在技术上也有支持的可能,但目前的公开代码尚未实现。所以现阶段最准确的说法不是「所有老设备通杀」,而是:研究团队已经在 A12、A13 和 S4/S5 上完成了公开利用

这条分界线很有意思。此前的 checkm8 让 iPhone X 及更早的设备拥有了长期研究价值,但从 A12 开始,苹果加强了安全机制,iPhone XS 之后的设备一直没能进入同一条公开工具链。usbliter8 的出现,意味着这道停在 iPhone X 之后多年的门槛,终于被重新碰到了。

漏洞到底是怎么实现的

技术文章里满是 DMA、DART、PAC 和内存地址,普通用户只需要理解一个画面就够了。

把 iPhone 的 USB 控制器想象成一名负责搬运包裹的快递员。按 USB 规范,每个特殊包裹应该固定为 8 字节,控制器会连续接收三个包裹放进一块内存缓冲区,第四个到来时指针再拉回起点循环使用。问题在于,这名「快递员」也接受只有 4 字节的异常包裹——放入时按实际的 4 字节前进,回到起点时却仍按三个 8 字节包裹固定后退 24 字节。几轮操作下来,指针就退到了缓冲区之外,把攻击者准备的数据写进了不该触碰的内存。

真正让问题升级的,是 A12、A13 的 SecureROM 中的 USB 内存保护配置没有挡住这种写入。研究人员因此可以逐步覆盖关键数据,最终控制处理器接下来执行哪段代码。A13 上还有苹果的指针认证(PAC),利用难度远高于 A12,团队没有简单绕开,而是组合了 USB 中断、任务切换、异常处理和内存重映射等多步操作,最终仍然拿到了高权限代码执行。

公开的代码现在能做什么

公开仓库不是一个只有几行说明的概念项目,它包含针对 A12、A13 和 S4/S5 的独立利用路径、USB 底层发包代码、SecureROM 载荷、自定义 DFU 处理器,以及一个名为 usbliter8ctl 的电脑端控制工具。

成功利用后,设备的 USB 序列号末尾会出现 PWND:[usbliter8],代表设备已经进入被控制的 DFU 环境。当前工具公开了两项关键能力:一是临时降低芯片的 production mode(即 demote);二是上传并启动解密后的未签名 raw iBoot。iBoot 是启动链中非常关键的一环,能绕过签名检查启动自定义 iBoot,意味着研究者已经拿到了搭建越狱链条的重要入口。

但这个入口目前有一个很特别的硬件门槛:普通 Mac 或 PC 的 USB 协议栈无法直接发送漏洞需要的异常底层数据包。团队选择了 RP2350 微控制器开发板(如 Waveshare RP2350 USB-A 或 Raspberry Pi Pico 2),用户需要先让 iPhone 进入 DFU,把手机接到开发板上,PoC 通常 0.7 到 1.2 秒就能跑完,随后再把手机接回电脑控制。这显然还不是插根数据线就能完成的消费级体验。

几件必须说清楚的事

越是令人兴奋的漏洞,越容易在传播中被写成另一回事,这里把边界讲清楚:

  • 它不是远程攻击:需要物理接触设备、进入 DFU,并使用专门的微控制器硬件。
  • 它不是锁屏密码破解工具:作者明确表示 usbliter8 没有直接攻破 SEP 安全隔区,不等于拿到锁屏 iPhone 就能读取照片和用户密钥。
  • 它还不是完整越狱:启动未签名 iBoot 只是底层入口,真正的越狱还需适配 A12/A13 的加载器、内核补丁、rootless 环境和大量设备差异。
  • 它不是永久写入,也不等于任意降级:当前属于 tethered 模式,设备正常重启后需重新执行;SEP、Cryptex、基带等兼容性也不会自动消失。

从 checkm8 到「Checkm9」,一个问号而非结论

先说明:「Checkm9」并不是研究团队公布的正式名称,漏洞的正式名字是 usbliter8,也没有 checkra1n 或 palera1n 团队宣布过一款叫 Checkm9 的新工具。但作为一个面向未来的趣味称呼,它确实很传神——checkm8 代表了 A11 及更早设备的底层入口,如今 usbliter8 把公开研究推进到了 A12、A13。

最吸引人的猜测,是 checkra1n 或 palera1n 未来可能更新支持 iPhone XS 和 iPhone 11。从技术方向看并非没有依据,但「可以基于它开发」和「现有工具马上更新」是两回事。A12、A13 使用 arm64e 架构,带来了新的 PAC、内核保护和系统环境,即便复用部分思路,也可能需要大规模改造,甚至诞生一套新的工具。

所以,比「palera1n 明天支持 iPhone 11」更准确的表述是:社区终于拿到了构建 A12/A13 新工具链所需要的第一块重要拼图。一台发布多年的 iPhone,最容易被当作已经写完结局的产品,但对越狱社区来说,决定它生命力的从来不只是跑分,而是有没有一个可重复、可研究、不会被下一次更新抹掉的底层入口。usbliter8 推开的这扇门,接下来能走多远,就看后续开发者如何把这份 PoC,变成真正属于 A12、A13 的下一章。