
导语:2026年6月18日,Paradigm Shift团队公开了usbliter8漏洞,这个存在于苹果A12/A13芯片SecureROM中的硬件缺陷迅速引爆越狱社区。与checkm8类似,usbliter8无法通过软件更新修复,而更让人兴奋的是,社区已经基于它构建出了一套完整的越狱工具链——从BootROM一路打穿到内核,理论上支持最新的iOS 27测试版。本文就来好好聊聊这件事。
一、先搞清楚:usbliter8到底是个什么东西
usbliter8是Paradigm Shift团队发现并公开的一个BootROM级别漏洞,利用了Synopsys DWC2 USB控制器中的DMA缓冲区下溢,配合苹果在A12/A13芯片上对USB DART的特殊bypass配置,实现在设备DFU模式下通过USB获取SecureROM任意代码执行能力。
关键在于:SecureROM代码在出厂时烧录在芯片里,苹果无法以任何方式修改。这意味着usbliter8对受影响设备来说是一个永久性、不可修复的漏洞。
支持的芯片和代表设备:
A12:iPhone XR、iPhone XS/XS Max、第三代iPad Air、第五代iPad mini A13:iPhone 11全系列、第二代iPhone SE、第九代iPad S4/S5:Apple Watch Series 4/5、HomePod mini
二、越狱为什么需要它:苹果的信任链是怎么回事
正常情况下,苹果iOS设备的启动流程是一环扣一环的信任链:
SecureROM → iBoot → SPTM → TXM → Kernel → Userland
每一级都会验证下一级的签名,任何一环被破坏就会中止启动。这就是为什么普通越狱手段在iOS更新后常常失效——苹果只需在某个环节升级签名校验,就能让越狱工具无从下手。
但usbliter8的厉害之处在于,它直接攻击的是整个链条最底层——SecureROM。一旦这里被攻破,攻击者可以在iBoot加载之前就获得代码执行权限,从根本上绕过苹果的签名验证体系。
打个比方:传统越狱像是从城门攻入一座城池,而usbliter8相当于直接在城墙上挖了一条永久地道——城门怎么加固都没用。

三、越狱iOS 27需要哪些工具
光有usbliter8本身还不够,越狱iOS 27还需要一套完整的补丁工具链,层层瓦解苹果的安全防线。目前社区已有多个开源项目分工明确:
usbliter8(Paradigm Shift官方):提供BootROM级别的漏洞利用,是整个越狱的起点。通过RP2350微控制器向处于DFU模式的设备发送特殊构造的USB数据包,在约1秒内将设备打入"PWND DFU"状态。
usbliter8-iboot-patchfinder(Leeksov):通用iBoot/iBSS/iBEC补丁查找器,自动定位安全关键函数并打补丁,支持iOS 17至27全部A12/A13设备。能绕过IMG4签名验证、解除CTRR(可配置文本只读区域)锁定,并注入自定义boot-args。在iPhone上执行14处补丁,iPad上执行8处。
usbliter8ra1n(Leeksov):研究工具包,集成了从iBoot到内核再到用户态的完整补丁流程。工具列表包括:
usbliter8-fun(34306):在usbliter8基础上实现了iOS 27.0 beta 2的完整越狱流程,包含自定义固件制作、ramdisk引导和SSH连接脚本。目前主要针对iPhone 11 Pro,其他设备需要找到正确的内存偏移。
四、完整越狱流程详解(以usbliter8-fun为例)
越狱iOS 27大致分以下几个阶段:
第一步:硬件准备
需要一块树莓派Pico 2(搭载RP2350芯片)和一根断开的Lightning数据线。将RP2350的GPIO引脚连接至Lightning线序:VBUS接红线、GND接黑线、D-接白线(G13)、D+接绿线(G12)。
第二步:进入DFU并触发漏洞
将设备进入DFU模式,插入RP2350设备。RP2350上的指示灯会闪烁两次后常亮,表示漏洞利用成功。可以在Mac上打开"系统信息→USB"选项卡,如果看到设备名称显示为"PWND:[usbliter8]",说明已经进入"PWND DFU"模式。
第三步:加载打过补丁的iBSS
拔掉设备,重新连接至Mac,执行命令加载已补丁的iBSS。这一步会绕过IMG4签名验证并解除CTRR锁定,使得后续加载的组件能够以可写权限运行。
./usbliter8ctl boot ibss_patched.raw第四步:加载完整补丁链至iOS 27
接下来补丁化的iBEC会连同SPTM(打过补丁,不会重新锁定CTRR)、TXM(iOS 27独有,打补丁禁用代码签名)以及内核一起加载。内核层面会绕过20项安全检查。
第五步:SSH连接
通过USB映射端口连接SSH:
iproxy 2222 44 &ssh root@localhost -p 2222默认密码为alpine。
第六步:安装Sileo
在SSH环境中挂载根文件系统为只读模式,然后通过SSHRD引导流程安装Sileo越狱商店。如果Sileo没有正常显示,需要将相关应用包移至系统Applications目录并执行uicache刷新。
五、iOS版本与补丁覆盖对照
各iOS版本能获得的补丁权限并不相同:
| iOS 27.0 beta |
iOS 27是目前补丁覆盖最完整的版本,SPTM和TXM两层是新增的 bypass目标,尤其是TXM(Trusted Execution Monitor)是代码签名绕过的主力,出现在iOS 27的A12/A13设备上。
六、越狱后的已知限制
这不是一个"完美越狱",有几个重要的限制需要知道:
需要连接RP2350才能启动:每次重启设备后,都需要重新用RP2350执行漏洞才能进入越狱状态——这就是典型的"半完美越狱"(tethered jailbreak)。
SEP不受影响:Secure Enclave仍然完整工作,意味着一旦设备重启,Face ID、Touch ID、Keychain等基于SEP的功能会恢复正常。但SEP本身没有被绕过,用户数据加密仍然有效。
WiFi和基带可能损坏:usbliter8-fun的越狱流程会擦除部分固件,部分用户报告WiFi和基带功能异常。开发者明确警告:不要在主力设备上尝试。
iOS 17+/var目录加密:iOS 17及之后系统的用户数据目录由SEP负责加密,越狱本身无法读取,需要SEP配合才能访问。
七、项目链接汇总
八、总结
usbliter8的出现让A12/A13设备用户看到了在iOS 27上实现越狱的曙光。尽管它需要额外的RP2350硬件、每次重启都要重新连接、而且有损坏WiFi/基带的风险,但它代表的是BootROM级别的永久性突破——苹果没有办法通过软件更新来封堵。

对普通用户来说,风险大于收益,老老实实正常使用就行。但对于安全研究人员、越狱开发者和那些想在老设备上继续挖掘iOS潜力的人来说,usbliter8无疑打开了一扇长期紧闭的门。
版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。

👇 点击阅读原文,访问我的网站
夜雨聆风

