Нидерландский институт судебной экспертизы NFI получил доступ к Google Pixel, изъятому у 29-летней гражданки Швеции, проходящей по делу о тройном убийстве в Остерхауте. В памяти устройства обнаружили большое количество изображений оружия и пачек денег, а следователи получили возможность читать хранившуюся на телефоне переписку.
Об этом прокурор сообщил 20 августа на пятом предварительном заседании по делу. Omroep Brabant передаёт, что NFI также рассчитывает получить доступ к Google Pixel двух других обвиняемых.
Модель Pixel не названа. Неизвестны версия Android, уровень установленных исправлений безопасности, способ блокировки и состояние устройства в момент изъятия. Нет данных о том, применял ли NFI собственную разработку, коммерческий криминалистический комплекс или комбинацию нескольких методов. Не сообщается и об операционной системе GrapheneOS.
В публикации регионального вещателя используется нидерландское слово gekraakt — «взломан», «раскрыт». Прокурор уточнил практический результат работы экспертов: на телефоне нашли «очень много» изображений оружия и стопок денег, а многочисленные чаты теперь доступны для чтения. Первые результаты анализа NFI обвинение ожидало получить уже в день заседания. Прокуратура также рассчитывает на работу с двумя оставшимися устройствами.
Все трое обвиняемых пользовались Google Pixel. Один этот факт и породил предположения о GrapheneOS: эта ориентированная на усиленную безопасность система официально поддерживает современные смартфоны семейства Pixel. Актуальный перечень совместимых устройств опубликован на сайте проекта GrapheneOS.
На таком смартфоне может работать штатная система Google, GrapheneOS или другая совместимая сборка Android. Публичных сведений о конфигурации устройств из дела Остерхаута пока нет.
Сам NFI в своей программе подготовки специалистов по мобильной криминалистике отдельно выделяет BFU и AFU — состояния до и после первого разблокирования после загрузки. В этом же курсе эксперты изучают защищенные элементы, доверенные среды выполнения, загрузчики, перебор учётных данных и пользовательские системы вроде GrapheneOS. Описание курса опубликовано самим NFI:
-
BFU — Before First Unlock. Телефон включен или только что перезагружен, но пользователь еще не вводил пароль или PIN после запуска.
-
AFU — After First Unlock. После загрузки устройство хотя бы один раз успешно разблокировали.
В Android применяется File-Based Encryption: пользовательские данные разделяются на хранилище, доступное устройству после загрузки, и Credential Encrypted storage, доступ к которому появляется после успешной пользовательской аутентификации. Это описано в официальной документации Android Open Source Project.
Поэтому два внешне одинаковых заблокированных смартфона могут представлять для криминалиста совершенно разные задачи.
В открытых материалах по делу Остерхаута состояние устройства не указано.
Версия с GrapheneOS выглядит правдоподобно только на уровне предположения. Проект действительно ориентирован на Pixel и усиливает защиту базового Android. Современные версии поддерживаются на актуальных поколениях смартфонов Google, причём разработчики выбирают устройства именно по аппаратным и программным свойствам безопасности.
NFI тоже явно знаком с этой системой. GrapheneOS включена в учебную программу института как пример пользовательской операционной системы для практического анализа. В программу входят изучение загрузчика, TEE, защищенных элементов, расшифровки данных, перебора учётных данных и принципов работы криминалистических инструментов. Это подтверждает компетенции лаборатории. Но из этого нельзя сделать вывод, что телефон фигурантки работал под GrapheneOS или что институт нашел новый способ ее обхода.
В первоначальных обсуждениях новости появляется ещё одна формулировка: NFI якобы удалось обойти аппаратную защиту Pixel. Для такого вывода тоже нет данных. Во-первых, неизвестна модель телефона. Сопроцессор Titan M2 появился только начиная с поколения Pixel 6, поэтому без номера устройства нельзя даже утверждать, что конкретный аппарат использовал именно эту реализацию защиты. Во-вторых, получение данных необязательно требует прямого взлома защитного элемента.
Современный Android использует аппаратные механизмы для проверки пользовательского PIN-кода или пароля и ограничения перебора. AOSP описывает Gatekeeper и Weaver: эти компоненты могут выполнять проверку учётных данных в доверенной среде или отдельном защищенном элементе и ограничивать частоту неудачных попыток. Техническая документация Android описывает этот механизм.
Криминалистический инструмент может искать уязвимость в другом слое системы, а не ломать сам механизм защиты ключей. Какой путь применил NFI сейчас, неизвестно.
Сам факт доступа института к защищенному Pixel не является для Нидерландов беспрецедентным. Еще в 2023 году NOS рассказывала о методах NFI для исследования криптотелефонов. Тогда институт сообщал о разработке способов доступа в том числе к модифицированным Google Pixel. Один из таких телефонов использовался фигурантами дела об убийстве журналиста Петера Р. де Вриса; специалистам удалось сделать находившуюся на устройстве переписку читаемой.
NFI тогда сравнивал современные защищенные телефоны с «банковским сейфом внутри банковского сейфа».
Методы со временем меняются. Простого чтения памяти накопителя недостаточно из-за многоуровневого шифрования, поэтому эксперты работают одновременно с аппаратной частью и программным обеспечением и ищут способы получить доступ к ключам или уже расшифрованным данным.
Новый случай в Остерхауте поэтому скорее подтверждает продолжающуюся гонку между защитой мобильных устройств и цифровой криминалистикой.
Расследование связано со стрельбой 28 марта 2025 года в Остерхауте. Трое мужчин погибли. Двоим было по 32 года, третьему — 25 лет; последний умер от полученных ранений спустя несколько недель. В деле проходят трое граждан Швеции. Двух мужчин обвинение считает непосредственными участниками убийств, женщине вменяется пособничество. Так фабулу дела описывает прокуратура Нидерландов.
Следствие считает, что она могла заниматься транспортом и забрать двух остальных фигурантов из брюссельского аэропорта Завентем.
Мотив преступления публично до сих пор не установлен. Ранее обвинение пыталось восстановить коммуникацию между фигурантами, которые предположительно активно использовали Snapchat. NOS писала, что нидерландские следователи запрашивали данные через американские органы юстиции.
Доступ к одному из Pixel теперь потенциально дает следствию новый массив сообщений и файлов, которые можно сопоставить с уже собранными доказательствами.
Содержательная часть процесса ожидается в начале марта 2027 года. Следующее предварительное заседание назначено на 11 ноября.
Прокурор действительно сообщил о множестве фотографий оружия и стопок наличных. Но открытые материалы пока не устанавливают, какое именно оружие изображено, когда были сделаны фотографии и связаны ли они с событиями 28 марта. То же относится к переписке. Факт получения доступа означает, что следствие теперь может её изучать. Содержание этих чатов и их доказательственное значение публично пока не раскрыты. В уголовном процессе эти материалы ещё предстоит проверить и сопоставить с другими данными.
На заседании 20 августа также стало известно, что обвиняемую недавно приговорили в Швеции к восьми годам лишения свободы за участие в другом деле об убийстве. В мае ее временно передавали шведским властям для судебного процесса, после чего она вернулась в Нидерланды.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.