iOS 27 越狱首发实测:借 SecureROM 硬件漏洞,iPhone 11 Pro 跑通 Sileo

越狱圈已经很久没有出现这种让人心跳加速的消息了。近期,A12/A13 芯片在 SecureROM(也就是大家常说的 BootROM)上的硬件漏洞进展,再次把 iOS 27 越狱推到了风口浪尖。安全研究团队 Paradigm Shift 此前释放了针对 RP2350 芯片的硬破漏洞,随后开发者 wh1te4ever34306 基于此推出了全新的开源项目 usbliter8-fun,并成功在 iOS 27.0 beta 2 上实现了硬件级漏洞注入、挂载自定义固件(CFW)并部署 Sileo 越狱环境。

下面把这条完整的技术路线拆开讲清楚:它到底是怎么做到的、需要准备什么、以及为什么普通人千万不能碰。

一个藏在芯片里的漏洞

要理解这次越狱,得先明白 SecureROM 的特殊性。SecureROM 是苹果写死在芯片里的第一段启动代码,负责在系统加载前完成最底层的安全校验。它与普通系统漏洞最大的区别在于:普通漏洞可以通过一次系统更新修补,而 SecureROM 漏洞藏在硬件里,苹果无法通过软件更新把它抹掉。除非重新设计并替换芯片,否则受影响设备将长期“裸奔”在这条攻击路径之下。

这次针对的正是 A12、A13 芯片中的 SecureROM。usbliter8 利用的是芯片出厂时就定死的启动流程与 USB 硬件工作方式中的缺陷,配合一颗 RP2350 开发板做电压注入,从而在设备启动的最早期拿到控制权。正因为如此,它具备了“跨世代”的特性——不受后续软件补丁影响,能够一举突破 iOS 27 的系统防线。

郑重提醒:这不是给普通用户的工具

在继续之前,必须先说清楚后果,因为它和以往任何一次越狱都不太一样。

严重缺陷:运行这套流程会删除您设备上的所有资料、数据、照片与视频;同时会导致大量硬件功能失效,包括 SEP、锁屏密码、Wi-Fi 连接、基带(信号)、蓝牙,以及所有 Apple 服务。简单说,刷完之后这台 iPhone 11 Pro 基本退化成一台“能开机、能跑系统、但不能打电话也不能上网”的试验机。

因此,本教程只面向安全研究人员与资深极客,绝对不要在主力机上尝试。操作过程中的任何数据与设备损失,都需要由操作者个人承担。

支持设备与系统

目前这套方案的限制非常明确:

  • 支持设备:仅支持 iPhone 11 Pro(搭载 A13 芯片)。
  • 不支持:其他 A12/A13 设备(如 iPhone XS、iPhone 11)暂时不行,原因是需要精确匹配 Kernel / DeviceTree 的 Offset 地址,必须等待后续补丁适配。
  • 支持系统iOS 27.0 beta 2(版本号 24A5370h)。

从这里也能看出,它目前还是一个高度定制的实验性方案,距离“点一下就完成”还有很长的路。

准备工作与硬件搭建

动手之前,先备齐下面这些硬件和软件环境。

硬件准备:

  • 一块 Raspberry Pi Pico 2(基于 RP2350 芯片的开发板);
  • 一根被剪开的 Lightning 数据线,按照下面的引脚焊接到 Pico 2:红线(VBUS)接 VBUS、黑线(GND)接 GND、白线(D-)接 G13、绿线(D+)接 G12。

软件与环境:

  • 一台运行 macOS 的电脑(推荐 macOS 13/14/15 平台);
  • 从苹果官方或 IPSW 站点下载 iPhone 11 Pro 对应的 iOS 27.0 beta 2 官方固件;
  • 安装 Python 基础依赖,在终端执行 pip3 install requests pyimg4 pymobiledevice3
  • 从 GitHub 克隆 34306/usbliter8-fun 项目并解压,后续所有终端操作都在 work-27.0b2 目录下进行。

第一步:硬件注入进入 PWN DFU 模式

这是整条链路里最关键的一步,成败基本取决于它。

  1. 将 iPhone 11 Pro 手动操作进入 DFU 模式
  2. 把手机连接到制作好的 Pico 2 注入器上。
  3. 观察 Pico 2 上的指示灯:注入过程中指示灯会闪烁两次,注入成功后变为常亮;若指示灯熄灭表示失败,需要重新插拔并重试 DFU。
  4. 将手机拔下插回 Mac。打开 Mac 的“系统信息” → “USB” → “Apple Mobile Device (DFU Mode)”,如果设备名称显示为 PWND:[usbliter8],说明硬件 PWN 注入成功。

第二步:制作并刷入自定义固件 CFW

注入成功后,就可以制作并写入自定义固件了。

  1. 终端进入 work-27.0b2 目录,执行刷机脚本:先运行 sudo ./make_cfw.py 制作自定义固件(需要管理员权限);
  2. 随后启动 TSS 代理服务并开始恢复固件:python3 tss_proxy_server.py && ./restore_cfw.sh

这一步会自动修补 Kernel 中的 USB 受限模式,并绕过 Kernel 沙盒与 TrustCache,从而成功挂载 /var/jb 并实现全系统 Hook。此外它还破解了 mobileactivationd,实现 Hacktivation(绕过激活锁直接进入桌面)。

第三步:提取 SEP 签名

由于最新 SEP 机制的限制,还需要单独处理 SEP 的签名,才能让设备正常引导。

  1. 将相关 img4 文件复制回 Mac 电脑;
  2. 执行 ../tools/img4tool -e -m t8030_apticket.der dev_sep.img4 完成提取。

第四步:引导启动与进入桌面

SEP 签名处理完成后,即可引导设备正式进入 iOS 27 系统。

  1. 依次执行 ./get_boot.py./boot.py
  2. 稍等片刻,iPhone 11 Pro 屏幕出现经典的苹果 Logo 与进度条,随后成功破除激活锁,直接进入桌面。

第五步:网络共享与部署 Sileo

因为 iOS 27 的 Wi-Fi 和基带目前无法使用,需要借助 USB 把 Mac 的网络共享给手机,才能给 Sileo 下载插件。

  1. 在 Mac 终端运行网络共享脚本 ./net_up.sh
  2. 开启网络共享后,通过 SSH 运行 Bootstrap 脚本安装 Sileo。

一个常见的补充技巧:如果开机后桌面只有设置、电话等自带图标,说明应用缓存没有刷新。可以重新进入 SSHRD 模式,把预置图标复制到主系统目录(遍历 /mnt2/staged_system_apps/*.app 复制到 /mnt1/Applications/),重启引导后在终端执行 uicache 刷新界面,Sileo 图标就会出现在桌面上。

结语与注意事项

这次 iOS 27 的硬件级越狱,再次印证了底层 SecureROM 漏洞的威力。虽然目前因为 SEP 限制,设备无法作为日常主力机使用,但对玩机党和安全研究员来说,能在最新的 iOS 27 上拿到 Root 权限并跑起 Sileo,本身就足够有分量。

最后再强调一次:这套流程会抹除数据、禁用 Wi-Fi/基带/蓝牙等关键功能,且依赖自制硬件,风险极高,请务必在备用机上操作。相关开源项目的贡献者(34306、wh1te4ever,以及提供底层工具支持的 tihmstar、m1stadev、doronz88 等)值得致谢,但普通用户围观即可,不必亲自下场。