iOS 18 bloccati: Quando e come è possibile procedere allo sblocco.

Rappresentazione astratta della cybersecurity di Bit4Law: scudo digitale contro le minacce informatiche in occasione del raggiungimento del rating CyberVadis Platinum.

CyberVadis: Bit4Law eccellenza nella sicurezza informatica

20 Gennaio 2026
Tra automazione e integrità forense, la struttura dell incident response del futuro

Automazione Incident Response: tecnologie SOAR e sistemi EDR

16 Febbraio 2026
Rappresentazione astratta della cybersecurity di Bit4Law: scudo digitale contro le minacce informatiche in occasione del raggiungimento del rating CyberVadis Platinum.

CyberVadis: Bit4Law eccellenza nella sicurezza informatica

20 Gennaio 2026
Tra automazione e integrità forense, la struttura dell incident response del futuro

Automazione Incident Response: tecnologie SOAR e sistemi EDR

16 Febbraio 2026

iOS 18 bloccati: Quando e come è possibile procedere allo sblocco.

Concetto Astratto Sicurezza e Sblocco iOS 18

A cura di Andrea Schinoppi e Davide Nigro

L’evoluzione della sicurezza mobile nell’ultimo decennio ha trasformato i dispositivi smartphone, in particolare l’iPhone di Apple, in casseforti digitali di straordinaria complessità. Quello che un tempo era un semplice dispositivo di comunicazione è divenuto il contenitore principale dell’identità digitale, biometrica, finanziaria e sociale dell’individuo.

In questo contesto, la disciplina della Digital Forensics si trova ad affrontare una sfida senza precedenti: operare in un ambiente progettato specificamente per resistere all’analisi esterna, dove la crittografia non è un’opzione aggiuntiva ma il fondamento stesso dell’architettura del sistema operativo.

La tensione tra la “privacy by design” di Apple e le necessità investigative ha generato una corsa agli armamenti tecnologica. Da un lato, Cupertino rafforza costantemente l’hardware e il software per eliminare le superfici di attacco, spostando la gestione delle chiavi crittografiche sempre più in profondità nel silicio (Secure Enclave); dall’altro, aziende forensi sviluppano exploit sofisticati (spesso zero-day) per aggirare queste protezioni o sfruttare finestre temporali limitate in cui i dati risiedono nella memoria volatile.

Stati del dispositivo nella Mobile Forensics: BFU e AFU

Nel contesto della Mobile Forensics, lo stato logico del dispositivo al momento del sequestro è spesso più determinante dello strumento utilizzato. iOS distingue due stati fondamentali, che definiscono il livello di accessibilità dei dati.

Lo stato BFU, before first unlock, si verifica quando l’iPhone è stato acceso o riavviato ma non è ancora stato sbloccato dall’utente con il passcode. In questa condizione le chiavi crittografiche dell’utente non sono caricate in memoria e la maggior parte dei dati rimane completamente inaccessibile.

Lo stato AFU, after first unlock, si verifica invece quando il dispositivo è stato sbloccato almeno una volta dopo l’accensione, anche se successivamente bloccato. In questo scenario alcune chiavi rimangono salvate nella memoria volatile, consentendo l’accesso a una parte significativa dei dati se si riesce a interagire con il sistema prima di un riavvio.

Questa distinzione rappresenta il fulcro operativo di qualsiasi analisi forense su iOS.

L’impatto di iOS 18: il riavvio per inattività

Con iOS 18 Apple ha introdotto un meccanismo che forza il riavvio automatico del dispositivo dopo un periodo prolungato di inattività. Questo riavvio riporta l’iPhone in stato BFU, eliminando le chiavi residenti in memoria. Per questo motivo è fondamentale il supporto tempestivo di un esperto con adeguata strumentazione di mobile forensics per procedere con l’acquisizione forense dello smartphone.

Il tempo di inattività necessario è stato progressivamente ridotto (da 7 a 3 giorni), con un impatto significativo sulle procedure di sequestro e analisi. Un dispositivo mantenuto acceso ma inutilizzato per alcuni giorni può infatti passare automaticamente da una condizione favorevole all’estrazione (AFU) a una situazione di massima protezione (BFU).

Crittografia basata su file (FBE) e Classi di Protezione

A differenza della crittografia completa della memoria utilizzata nei vecchi sistemi, i nuovi dispositivi iOS implementano la File-Based Encryption (FBE). A causa di ciò, anche se fossimo ipoteticamente in grado di acquisire il contenuto grezzo della memoria di un dispositivo iOS spento, non potremmo comprenderne il contenuto.

Le cosiddette “class keys” sono protette dalla chiave derivata dal passcode dell’utente e dall’UID hardware. Un’analisi approfondita del fenomeno è disponibile nello studio di Mattia Epifani, una delle risorse più complete sul tema (puoi leggere l’analisi completa qui).

Di seguito una sintesi delle classi di protezione e delle loro implicazioni forensi:

Classe di ProtezioneDescrizione Dettagliata e Implicazioni Forensi
Complete protection
(Classe A)
È la classe più restrittiva. La Class Key necessaria per decifrare questi file viene rimossa dalla memoria RAM circa 10 secondi dopo che il dispositivo viene bloccato. I dati protetti da questa classe sono inaccessibili agli strumenti forensi in stato BFU e AFU, a meno che non si disponga del passcode.
Protected unless open
(Classe B)
Utilizza crittografia asimmetrica per permettere la creazione e scrittura di file mentre il dispositivo è bloccato (es. ricezione di allegati email in background), ma impedisce la lettura una volta che il file è chiuso.
Protected until first user authentication
(Classe C)
Questa è la classe “default” per le app di terze parti e per molti dati di sistema. La chiave di classe viene caricata in memoria RAM dopo il primo sblocco riuscito e vi rimane finché il dispositivo non viene riavviato o spento. Se un dispositivo è in stato AFU, i file di Classe C sono decifrabili da strumenti forensi che riescono a estrarre le chiavi dalla RAM, anche senza conoscere il passcode.
No protection
(Classe D)
I dati sono cifrati solo con una chiave che dipende dall’UID hardware, non dal passcode. Questi file sono accessibili in qualsiasi momento, anche in stato BFU. Includono log di sistema non sensibili, configurazioni di avvio e alcuni metadati.

Architettura di sicurezza: Secure Enclave e UID

La sicurezza di iOS si basa su una stretta integrazione tra hardware e software. A differenza dei sistemi desktop tradizionali, la crittografia dei dati è vincolata fisicamente al singolo dispositivo. Ogni iPhone verifica l’integrità del software fin dalle prime fasi di avvio attraverso una “chain of trust” che impedisce l’esecuzione di codice non autorizzato.

Il cuore della protezione è il Secure Enclave Processor (SEP). Si tratta di un coprocessore isolato dove avvengono tutte le operazioni crittografiche. Ogni dispositivo possiede una chiave univoca (UID), inserita nel silicio, che non è recuperabile nemmeno da Apple.

Apple dichiara che il processo di derivazione della chiave è calibrato per durare circa 80 millisecondi per impedire attacchi automatizzati rapidi. Inoltre, il SEP applica ritardi crescenti (delay) dopo tentativi falliti, arrivando fino alla disabilitazione o cancellazione dei dati al 10° tentativo.

Inoltre, il SEP applica ritardi crescenti dopo tentativi consecutivi falliti:

  • 1 – 4 tentativi: nessun ritardo;
  • 5° tentativo: 1 minuto;
  • 6° tentativo: 5 minuti;
  • 9° tentativo: 1 ora;
  • 10° tentativo: disabilitazione o cancellazione dei dati (se l’opzione è attiva).

Gli strumenti forensi tentano di sfruttare vulnerabilità nel firmware del SEP per bypassare questi contatori o per parallelizzare i tentativi, ma non possono eludere la necessità di utilizzare l’UID hardware per ogni singolo tentativo.

Sblocco brute force con strumenti forensi

Quando l’accesso ai dati è impedito dal blocco schermo, i laboratori di digital forensics possono ricorrere a tentativi di sblocco forzato (“brute force”) utilizzando tecnologie avanzate come Cellebrite UFED Premium o Magnet GrayKey. Questi strumenti, riservati esclusivamente alle forze dell’ordine e ai consulenti autorizzati dalla Procura della Repubblica, sono in grado di automatizzare l’inserimento di milioni di combinazioni di codici, interagendo direttamente con l’hardware del dispositivo per tentare di aggirare o mitigare i ritardi di sicurezza imposti da Apple.

Sebbene i tempi varino in base alla lunghezza del PIN, questa procedura permette di trovare il codice di sblocco e accedere così all’intero contenuto del dispositivo.

Consigli di sicurezza

Parallelamente al supporto alle indagini, è fondamentale aumentare il livello di protezione dei propri dispositivi personali:

  • Evitare codici semplici: mai usare date di nascita o sequenze ovvie come “123456”.
  • Preferire il codice alfanumerico: l’aggiunta di almeno una lettera rende meno efficaci la maggior parte degli attacchi.
    • Un codice a 4 cifre viene individuato in tempi molto rapidi.
    • Un codice a 6 cifre può richiedere da alcune ore a diversi giorni.
    • Un codice alfanumerico complesso richiede spesso tempi molto lunghi per essere indovinato.
  • Attivare l’autocancellazione: l’opzione che inizializza l’iPhone dopo 10 tentativi di inserimento del passcode errati rappresenta l’ultima barriera a tutela della riservatezza dei dati.

Riflessioni Etiche

L’attività di sblocco forense non può essere ridotta a una mera procedura tecnica; essa rappresenta un intervento profondo che interroga le fondamenta del diritto moderno.

Per comprendere la portata di questa azione, è necessario analizzare il superamento del concetto tradizionale di privacy attraverso la visione di Stefano Rodotà (“Il corpo elettronico”, 2004). Rodotà ha intuito come lo smartphone sia una vera e propria proiezione dell’identità individuale, un “corpo elettronico”. In quest’ottica, forzare l’accesso a un iPhone equivale ad accedere nella sfera più intima della persona: contatti, spostamenti, abitudini di salute e pensieri latenti. Da questa prospettiva emerge una tensione chiara: le tecniche di sblocco forense applicano logiche investigative “classiche” a un oggetto, lo smartphone, che classico non è più. Il telefono non è solo un contenitore di informazioni, ma un archivio vivo, che si aggiorna continuamente e che racconta molto più di quanto l’utente inserisca volontariamente.

Per questo l’accesso non può essere trattato come un gesto neutro o puramente tecnico. Ogni sblocco incide su equilibri delicati: la libertà personale, il diritto alla riservatezza, le esigenze delle indagini, la responsabilità di chi esercita il potere di entrare in un dispositivo così intimo. Non è solo una questione di acquisire dati, ma di capire come questo tipo di intervento ridisegni il rapporto tra individuo e autorità in un contesto digitale che evolve di continuo.

Se Rodotà concentra l’attenzione sulle implicazioni identitarie e personali dell’accesso forense, Bruce Schneier (“Data and Goliath”, 2015) sposta lo sguardo su un piano più ampio, interrogando la tenuta complessiva della sicurezza digitale globale.

Schneier sposta l’attenzione dal singolo utente all’intero sistema che sostiene la nostra vita digitale. Per lui non è solo una questione di privacy personale, ma di stabilità e protezione dell’infrastruttura globale. La sua posizione è netta proprio perché parte da un presupposto semplice: la sicurezza non si può indebolire “solo un po’”. O è robusta, oppure diventa vulnerabile.

Da qui deriva la sua critica durissima all’idea di introdurre backdoor o di mantenere volontariamente delle falle nei sistemi crittografici per consentire l’accesso alle autorità. Per Schneier, è un errore di fondo: una breccia pensata per essere utilizzata da chi opera per il bene rimane comunque una breccia, e prima o poi diventa accessibile anche a chi ha intenzioni dannose. La storia della cybersicurezza è piena di esempi in cui vulnerabilità create o tollerate per ragioni “di servizio” sono poi finite nelle mani sbagliate, con conseguenze enormi.

Il punto è che non esiste una tecnologia capace di distinguere tra “buoni” e “cattivi”: una porta nascosta, una chiave universale, un punto debole funzionano sempre allo stesso modo, indipendentemente da chi prova a sfruttarli. Per questo Schneier considera l’indebolimento della crittografia non solo un rischio tecnico, ma un pericolo per tutti. In un mondo in cui tutto comunicazioni, transazioni finanziarie, infrastrutture, servizi pubblici passa da canali digitali, ogni vulnerabilità può trasformarsi in una minaccia sistemica.

Il ruolo della ISO/IEC 27037

Queste due prospettive trovano un punto di convergenza necessario nel rigore della procedura forense. È qui che l’adozione dello standard internazionale ISO/IEC 27037 diventa l’unico presidio etico e professionale possibile.

Seguendo la normativa ISO 27037, si garantisce che l’intrusione sia proporzionata e documentata. Se Rodotà ci impone il rispetto dell’identità e Schneier ci avverte dei pericoli della fragilità tecnologica, la ISO/IEC 27037 funge da bussola deontologica: trasforma un atto potenzialmente invasivo in un’operazione scientifica controllata.


FAQ: Domande Frequenti sulla Digital Forensics su iOS

Cosa significa stato BFU su un iPhone? BFU sta per “Before First Unlock”. È lo stato in cui si trova un iPhone dopo l’accensione ma prima che l’utente inserisca il codice. In questo stato, i dati sono crittografati e quasi inaccessibili.

Come influisce iOS 18 sulle indagini forensi? iOS 18 introduce un riavvio automatico dopo alcuni giorni di inattività. Questo riporta il telefono dallo stato AFU (più vulnerabile) allo stato BFU (più sicuro), rendendo più difficile l’estrazione dei dati.

È possibile sbloccare un iPhone senza codice? Sì, ma solo tramite strumenti forensi avanzati (come Cellebrite o GrayKey) utilizzati dalle forze dell’ordine o periti autorizzati, che eseguono attacchi brute-force controllati sull’hardware.



    [recent_post_slider limit=”5″]

    .

    .