Cellebrite UFED
Cellebrite UFED とは何ですか?
Cellebrite UFEDイスラエルの Cellebrite 社が提供するモバイルフォレンジック製品群で、スマートフォン・ドローン・SIM などからデータを抽出・復号・解析する。
Cellebrite はイスラエルのデジタルインテリジェンス企業で、UFED (Universal Forensic Extraction Device) と解析スイート Physical Analyzer / Inseyets で知られています。そのハードウェアとソフトウェアにより、法執行機関、情報機関、企業の DFIR チームは iOS・Android 端末に対して論理・ファイルシステム・物理抽出を実施し、削除済みレコードを復元し、チャット・通話・位置情報・クラウドアーティファクトを含む数百種類のアプリ形式を解析できます。Cellebrite はパスコード解除ワークフロー (Premium) をサポートし、証拠保管の連鎖 (chain of custody) の管理に適した法廷提出可能なレポートを生成します。
抽出の流れ
flowchart LR
A[押収端末] --> B{アクセス手法}
B -->|論理| C[バックアップ / API 取得]
B -->|ファイルシステム| D[エージェントまたはエクスプロイト]
B -->|物理| E[ブートローダー / チップオフ]
C --> F[UFED 抽出]
D --> F
E --> F
F --> G[Physical Analyzer 復号]
G --> H[削除レコードのカービング]
G --> I[アプリ DB の解析]
H --> J[法廷提出可能なレポート]
I --> Jこれらのツールには厳しい目が向けられてきました。2021 年 4 月、Signal の Moxie Marlinspike は "Exploiting vulnerabilities in Cellebrite" を公開し、UFED と Physical Analyzer に任意コード実行の脆弱性があることを示しました。細工したファイルをスキャン対象の端末に置くだけで、検査官の Windows マシン上でコードが実行され、過去および将来の証拠を汚染しうるというものです。彼はこのスイートが多数の未修正の脆弱性を抱える 2012 年時点の FFmpeg ビルドを同梱し、さらにライセンスなしで Apple 署名済みの DLL を配布していたことを指摘しました。Cellebrite は権威主義体制への販売についても批判されています。防御策として、検査官は隔離され検証済みのワークステーション上で抽出を実施し、解析前にイメージのハッシュを取得し、証拠能力を維持するためにツールのバージョンを記録します。
● 例
- 01
押収した Android 端末に UFED Touch 2 を接続しファイルシステム抽出を実施する。
- 02
Physical Analyzer で WhatsApp のチャットデータベースを復号し削除済みメッセージを復元する。
● よくある質問
Cellebrite UFED とは何ですか?
イスラエルの Cellebrite 社が提供するモバイルフォレンジック製品群で、スマートフォン・ドローン・SIM などからデータを抽出・復号・解析する。 サイバーセキュリティの フォレンジックと IR カテゴリに属します。
Cellebrite UFED とはどういう意味ですか?
イスラエルの Cellebrite 社が提供するモバイルフォレンジック製品群で、スマートフォン・ドローン・SIM などからデータを抽出・復号・解析する。
Cellebrite UFED からどのように防御しますか?
Cellebrite UFED に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
Cellebrite UFED の別名は何ですか?
一般的な別名: UFED, Cellebrite UFED, Physical Analyzer。