usbliter8:Apple A12/A13 BootROM 漏洞全解析——从原理、触发到风险边界

2026 年 6 月 18 日,欧洲安全研究团队 Paradigm Shift 公开了针对 Apple A12 / A13(以及 S4/S5)芯片的 BootROM 级漏洞——usbliter8,并同步在 GitHub 释出完整 PoC。这是继 2019 年 checkm8 之后,时隔近 7 年出现的又一枚 无法通过软件更新修补 的 Apple 硬件级漏洞。
一、事件概览
<callout icon="📌">关键信息一图流:
</callout>
- 漏洞名称:usbliter8
- 披露日期:2026 年 6 月 18 日
- 漏洞类型:BootROM / SecureROM 级硬件漏洞
- 可修补性:❌ 无法通过 iOS/软件更新修补
- 利用前提:必须物理接触设备 + 进入 DFU 模式 + 特殊 USB 硬件
- 是否远程可利用:❌ 否
- 是否已协调披露:✅ 已提前告知 Apple Product Security</callout>
二、受影响设备清单
芯片 | 代表设备 |
A12 | iPhone XS / XS Max / XR、iPad Air 3、iPad mini 5、iPad(第 8 代)、Apple TV 4K(2代) |
A12X / A12Z | 部分 iPad Pro(理论上可支持,PoC 尚未实现) |
A13 | iPhone 11 / 11 Pro / 11 Pro Max、iPhone SE(第二代) |
S4 | Apple Watch Series 4 |
S5 | Apple Watch Series 5、初代 Apple Watch SE、HomePod mini |
不受影响的芯片:
- A11 及更早:USB 驱动每次接收封包后会重置写入地址,不受同样方式影响(相关设备原本就在 checkm8 覆盖范围内)。
- A14 及以后:SecureROM 已正确配置 DART(Device Address Resolution Table)保护机制,usbliter8 无法被利用。

三、漏洞成因:USB 控制器 + SecureROM 的双重缺陷
3.1 底层元件:Synopsys DWC2 USB 控制器
Apple 在这几代 SoC 的 BootROM 阶段,使用 Synopsys DesignWare DWC2 USB 控制器来处理 USB 通信。在 DFU 模式下,主机通过 USB Setup 事务(Setup Transaction) 向设备发送控制请求。
DWC2 控制器有一个内部的 Setup 封包缓冲区,用于缓存最多 3 个连续的 Setup 封包;当接收到第 4 个 Setup 事务时,写入地址会回退回缓冲区起点重新覆盖。
3.2 关键 Bug:写入前进量 ≠ 回退量
- 正常情况下,每个 Setup 封包 固定 8 字节,前进 8,回退 24(3 × 8),一切正好抵消。
- 但 DWC2 也接受 短于 8 字节 的封包(短包)。
- 结果:地址前进量与固定回退量不一致 → 每收一轮,写入指针就会向缓冲区前方(低地址)偏移几个字节。
简单说,攻击者只要构造精心设计的短 Setup 封包序列,就能让 USB 控制器把外部数据写到本不该被触及的 SRAM 位置。
3.3 放大器:SecureROM 的 DART 配置失误
只写偏几个字节还不够。真正让 usbliter8 变成 BootROM 代码执行 的关键在于 A12/A13 上的 DART 配置错误:
- A12/A13 的 SecureROM 把 USB 数据访问保护(DART)设置为 直通(pass-through)模式。
- 这意味着 USB 控制器能够直接覆写 SRAM 中的关键结构(包括后续代码执行相关的指针/栈)。
- 攻击者由此获得 SecureROM 上下文中的任意代码执行——即在信任链的最底层取得控制权。
四、如何触发:攻击链与硬件要求
触发流程一句话版:把 iPhone 放进 DFU → 用 RP2350 微控制器通过 Lightning 发送特制短 Setup 封包 → USB 控制器写偏 → 覆写 SRAM → 在 BootROM 中执行任意代码。
4.1 为什么普通 PC/Mac 触发不了
- 该漏洞利用的是 USB 控制器最底层的时序与短包处理行为。
- 标准 PC/Mac 的 USB 主控栈 会自动规范化 Setup 封包长度,根本无法发出触发漏洞所需的畸形序列。
- 因此攻击者需要 可以完全自定义 USB 波形的裸控制器。
4.2 官方 PoC 使用的硬件
Paradigm Shift 在 PoC 中采用 Raspberry Pi RP2350 系列微控制器,通过 PIO(可编程 IO) 直接软件实现 USB 主机功能:
- Waveshare RP2350 USB-A(推荐,自带 USB-A 母口)
- Waveshare RP2350 Zero
- Pimoroni TINY2350
- Raspberry Pi Pico 2
配合:
- Lightning 转 USB-A 线缆(千万不要用 USB-C 线,针脚定义不同)
- 视板子情况可能需要 拆除 R13 电阻,以修复 RP2350 USB-A 主机模式的已知问题
- GPIO12 / GPIO13 默认作为 D+ / D-(可配置)
4.3 攻击步骤(高层)
- 准备设备:让 iPhone/iPad 进入 DFU 模式(物理按键组合)。
- 连接硬件:用 Lightning-USB-A 线把目标设备接到 RP2350 板。
- 烧录 PoC:将
usbliter8固件烧到 RP2350。
- 触发漏洞:RP2350 通过 PIO 发送特制短 Setup 封包序列,使 DWC2 控制器写指针错位。
- 载入 Shellcode:漏洞成功后,PoC 将
t8020_t8006_shellcode或t8030_shellcode送入 SRAM 执行。
- 后利用(Post-exploitation):在 SecureROM 上下文中禁用签名校验、加载未签名的 iBoot / kernelcache,进而实现 tethered(每次开机需重新触发) 的启动链攻破。
⚠️ 声明:以上步骤仅作技术说明,请勿在未经授权的设备上尝试。
五、和 checkm8 的对比
维度 | checkm8 (2019) | usbliter8 (2026) |
影响芯片 | A5 – A11 | A12 / S4 / S5 / A13 |
层级 | BootROM | BootROM(SecureROM) |
是否可打补丁 | 否 | 否 |
触发方式 | USB + DFU | USB + DFU(需 RP2350 等裸控制器) |
是否需要物理接触 | 是 | 是 |
是否 tethered | 是 | 是 |
usbliter8 可以理解为 "checkm8 精神续作":把无法修补的 BootROM 越狱能力,从 A11 世代扩展到 A13 世代。而 A14 及之后的设备依然安全。
六、为什么这不是一场"全民 iPhone 灾难" ✅
这是许多媒体标题最容易夸大的地方,以下几点必须讲清楚。
6.1 不会造成大规模数据泄露
- Secure Enclave(安全隔区)未被直接攻破。
- 用户密码、Touch ID/Face ID 数据、以及基于 SEP 的加密密钥仍然由独立协处理器保护。
- usbliter8 攻击的是 应用处理器(AP)的 BootROM,不是 SEP。
- 静态加密数据依然受保护:只要用户设置了足够强的锁屏密码,即使攻击者取得 BootROM 代码执行,也无法直接解出用户的加密数据。
- 不能远程/网络利用:漏洞完全依赖 USB 物理连接与 DFU 模式,任何一台放在你口袋里、屏幕锁定的 iPhone 都不会因为这个漏洞被隔空攻破。
6.2 无法用于"软件越狱"或远程攻击
- 触发漏洞需要 物理接触 + 专用 USB 硬件(RP2350 类)。
- 不能通过一个 App、一个网页、一封短信或者一个描述文件来利用——那些都是应用层/内核层通道,和 BootROM 完全不同层。
- 也没有办法通过软件方式把 usbliter8 打包成 "点一下就越狱" 的工具——它天然是 tethered(有线越狱),而且每次重启都需要再次通过 RP2350 触发。
6.3 真正需要担心的场景
只有在以下情境中,usbliter8 才是有实际威胁的:
- 设备丢失或被盗,持有者进入敏感行业(记者、政务、法务、企业机密岗位)。
- 旧设备被回收/转售 时未彻底抹除,可能被下游用于取证或数据榨取。
- 执法/取证机构 通过物理接管设备做深度取证——这类工具(如某些商业 forensic toolkit)本来就存在,只是能力范围扩大到 A12/A13。
- 供应链或维修环节 中,不受信任的第三方短时接触了处于 DFU 状态的设备。
七、缓解建议
<callout icon="🛡️">给普通用户:
</callout>
- 设置足够长的字母数字混合锁屏密码(≥8 位),不要用 4/6 位纯数字。
- 启用 Face ID / Touch ID + 自动锁定 30 秒。
- 转售/弃用旧设备前:抹掉所有内容和设置 + 从 Apple ID 移除。
- 不要把处于 DFU 状态的设备交给不信任的人。</callout>
<callout icon="🏢">给企业/高敏感用户:
</callout>
- A12/A13 设备用于处理机密数据的,应视为"不完全可信终端",建议规划迁移到 A14 及之后 的硬件(iPhone 12 及以上)。
- MDM 策略中要求:强密码、禁用 USB 附件在锁屏时的连接(USB Restricted Mode)、定期审计设备。
- 定期评估旧设备的报废与销毁流程,尤其是 Apple Watch Series 4/5 与 HomePod mini。</callout>
八、参考资料
- Paradigm Shift 官方博客: https://ps.tc/pages/blog-usbliter8.html
- PoC 源码 (GitHub): https://github.com/prdgmshift/usbliter8
- The Apple Wiki 词条: https://theapplewiki.com/wiki/Usbliter8_Exploit
- SecurityWeek: https://www.securityweek.com/new-exploit-bypasses-apples-boot-defenses-affects-millions-of-iphones/
- AppleInsider: https://appleinsider.com/articles/26/06/18/a12-a13-apple-devices-face-an-unpatchable-securerom-vulnerability
- SecurityAffairs: https://securityaffairs.com/193965/hacking/usbliter8-brings-unpatchable-bootrom-exploit-to-apple-a12-and-a13-devices.html
- Elcomsoft 分析(取证视角): https://blog.elcomsoft.com/2026/07/a12-usbliter8-bootrom-sigpatches/
- iThome 中文报道: https://www.ithome.com.tw/news/176808
- Privacy Guides: https://www.privacyguides.org/news/2026/06/19/unpatchable-exploit-found-apples-a12-and-a13-chips/
一句话总结:usbliter8 是一枚 教科书级的硬件漏洞——技术上惊艳,越狱社区狂欢,但它 不是全民 iPhone 危机:不能远程、不能软件、不能直接偷你的加密数据,只在你 把设备物理交给别人 时才成为真正的威胁。
作者:Stav
声明:本文采用 CC BY-NC-SA 4.0 许可协议,转载请注明出处。
Previous
每日 AI 趋势周报:2026-07-25
Next
用 DeepSeek V4 Pro 驱动 Claude Code:API 购买 + 全平台接入保姆级教程