Blog — Récupération de données et cybersécurité
Analyses techniques, conseils de prévention et actualités de la récupération de données par les experts de SOS Data Recovery, laboratoire suisse depuis 2006.
Récupérer les données d'un Mac : SSD soudé, puce T2 et FileVault
Sur un Mac récent, le SSD n'est plus une pièce que l'on retire pour lire les données ailleurs : il est soudé à la carte mère, et son contenu est chiffré en permanence par la puce du Mac. Sans une carte mère et un processeur fonctionnels, et sans le mot de passe FileVault, personne ne peut déchiffrer ces données, ni nous, ni Apple. C'est pour cela que, sur un Mac en panne, la récupération ne consiste presque jamais à déplacer le SSD, mais à réparer la carte mère pour redonner accès aux clés de déchiffrement qu'elle contient.
La suite explique les deux grandes époques de Mac, le rôle de la puce T2 puis du Secure Enclave, ce que FileVault ajoute, le piège du Fusion Drive, et ce qui reste réellement récupérable.
Deux époques de Mac
Le premier réflexe, en récupération, est de savoir à quelle génération de Mac on a affaire, car tout en découle.
Sur les anciens Mac, jusque vers 2016, le SSD était souvent une pièce amovible. Il avait un format proche du M.2 que l'on connaît sur PC, mais c'était en réalité un format propriétaire Apple. Surtout, ces machines n'imposaient pas nécessairement de chiffrement matériel. Dans ce cas, un SSD sorti de la machine reste lisible, et la récupération ressemble à celle d'un disque classique.
Sur les Mac récents, ce n'est plus possible. Le SSD est soudé directement sur la carte mère. On ne peut donc plus le retirer pour le lire sur un autre appareil, et, comme on va le voir, même en dessoudant les puces, on ne récupère rien d'exploitable tant que le chiffrement n'est pas levé. Le disque et la machine ne font plus qu'un.
La puce T2 : bien plus qu'un chiffrement
Sur les Mac Intel récents, Apple a introduit une puce dédiée, la T2. On la résume souvent à son rôle de chiffrement, mais elle en fait beaucoup plus, et c'est utile à comprendre pour saisir pourquoi un Mac peut tomber en panne d'une manière déroutante.
La T2 agit d'abord comme contrôleur du SSD, avec un chiffrement matériel permanent des données. Elle héberge aussi le Secure Enclave, la zone sécurisée qui gère le démarrage sécurisé et Touch ID. Elle prend encore en charge le traitement du signal, par exemple pour le micro et la caméra. Et elle gère une partie de l'alimentation de la machine.
Ce dernier point donne un exemple parlant de panne. Quand on branche le chargeur, l'alimentation arrive d'abord en 5 volts standard, par l'USB. Une communication s'établit alors avec la T2, et à un certain moment la puce renvoie les informations qui autorisent la carte mère à monter en tension. Le dialogue se fait avec le chargeur, en somme pour lui dire qu'il peut désormais pousser du 20 volts. Si le micro-logiciel de la T2 est corrompu, ce passage ne se fait plus : la machine reste bloquée en 5 volts, ne monte pas à 20 volts, et l'on se retrouve avec un Mac qui ne démarre pas ou ne charge pas, alors que le problème n'est ni la batterie ni le chargeur.
Apple Siicon, le Secure Enclave et FileVault
Avec les puces Apple Silicon, les M1, M2, M3 et M4, Apple a intégré ces fonctions directement dans le processeur principal. Le Secure Enclave en fait désormais partie, et rend tout contournement des sécurités du Mac pratiquement impossible. Ces machines sont plus résistantes de ce point de vue, mais cela a une conséquence directe sur la récupération.
Le contenu du SSD est toujours chiffré, et les clés de chiffrement sont gérées par le Secure Enclave, à l'intérieur du processeur. Si le processeur meurt, ces clés sont perdues, et le déchiffrement n'est tout simplement plus possible. On pourrait techniquement lire les puces de mémoire NAND une par une, mais on n'obtiendrait que du contenu chiffré, donc inexploitable.
C'est aussi pour cela qu'on ne peut pas se contenter de déplacer le SSD, en plus du fait qu'il est soudé. Même en imaginant que l'on dessoude puis ressoude les puces sur une autre carte, on change de processeur, donc de clé de chiffrement, et les données restent illisibles. La seule voie, quand la carte mère a un problème, est de réparer cette carte mère pour la rendre fonctionnelle, car ce sont ses composants qui détiennent les clés permettant de déchiffrer.
FileVault ajoute encore une couche par-dessus. C'est une protection logicielle qui vient s'empiler sur la protection matérielle de la puce. Concrètement, si la clé FileVault n'est pas fournie, elle ne libère pas la clé de chiffrement du processeur. Autrement dit, même avec une machine parfaitement réparée, sans le mot de passe FileVault ou sa clé de récupération, l'accès aux données reste fermé.
Où sont les clés, selon le Mac
| Génération de Mac | SSD | Chiffrement | Effet sur la récupération |
|---|---|---|---|
| Avant ~2016 | Souvent amovible (format propriétaire) | Pas forcément forcé | SSD sorti reste lisible, comme un disque classique |
| Intel avec puce T2 | Soudé | Matériel via la T2 | Réparer la carte mère pour accéder aux clés |
| Apple Silicon (M1 à M4) | Soudé | Clés dans le Secure Enclave du processeur | Processeur mort = clés perdues, déchiffrement impossible |
| Avec FileVault activé | Selon le modèle | Couche logicielle en plus | Sans mot de passe / clé de récupération, accès fermé |
Le piège du Fusion Drive
Un cas particulier mérite qu'on s'y arrête, car il piège régulièrement les utilisateurs comme certains réparateurs : le Fusion Drive. Ce système n'existe plus sur les Mac récents, mais il équipe encore beaucoup de machines. Apple l'a introduit en 2012.
L'idée était de combiner deux disques : un SSD rapide mais de faible capacité, et un gros disque dur mécanique pour stocker beaucoup de données. Le Mac répartit les fichiers de façon plus ou moins intelligente entre les deux, en gardant sur le SSD ce que l'on utilise souvent, pour la vitesse, et en reléguant sur le disque mécanique ce qui est plus lourd, plus rare ou moins sollicité. Vu de l'utilisateur, tout cela n'apparaît que comme un seul et même volume.
Le problème, c'est que les deux disques forment un ensemble indissociable. Si l'un des deux tombe en panne, SSD ou disque mécanique, il faut réparer et récupérer les deux pour reconstituer les données, car les fichiers sont répartis entre eux. Or, très régulièrement, un client nous apporte un seul support, persuadé qu'il n'y en a qu'un, parce qu'il ne voyait qu'un disque dans sa machine. Une analyse rapide, une fois le support réparé, révèle alors qu'il s'agissait en fait d'un Fusion Drive, et qu'il manque la seconde moitié. Sur un ancien Mac, la première précaution est donc de vérifier qu'il n'y a pas un SSD et un disque dur associés en Fusion Drive.
Ce qui reste vraiment récupérable
Soyons clairs sur un point que certains concurrents entretiennent dans le flou : non, on ne récupère pas tout sur un Mac récent. Quand on vous promet une récupération garantie quel que soit l'état de la machine, méfiance. Si le processeur est défectueux, les clés de chiffrement matériel sont perdues, et aucun laboratoire au monde ne déchiffrera ces données. Apple non plus ne les récupère pas.
En revanche, une grande partie des pannes ne touche pas le processeur lui-même. Quand on nous confie un Mac récent en panne, avec son SSD soudé, nous procédons d'abord à la réparation de la carte mère. Très souvent, le problème se situe au niveau de l'alimentation de la carte, un cas fréquent sur les MacBook Pro par exemple. Nous réparons cette partie et rendons la carte mère de nouveau fonctionnelle, ce qui permet à la machine de démarrer, de se déverrouiller et de déchiffrer ses disques. C'est seulement ensuite que nous réalisons une copie bit à bit parfaite, sur laquelle nous extrayons les données.
La leçon de prévention est simple : sur un Mac, le SSD soudé est un point unique de défaillance, et une sauvegarde est indispensable comme sur tout ordinateur. Les deux outils de base sont Time Machine, pour une sauvegarde sur un disque externe, et iCloud Drive, pour la synchronisation. Et si vous utilisez FileVault, notez soigneusement votre mot de passe et votre clé de récupération : sans eux, même une machine réparée gardera vos données sous clé.
Ce qu'il faut retenir
Sur un Mac récent, le SSD est soudé à la carte mère et le contenu est chiffré par la puce, T2 sur les modèles Intel, Secure Enclave intégré au processeur sur les Apple Silicon M1 à M4. Les clés de déchiffrement vivent dans ce processeur. Si le processeur meurt, elles sont perdues et les données ne sont plus récupérables ; c'est pourquoi déplacer ou dessouder le SSD ne mène à rien, et pourquoi la récupération passe par la réparation de la carte mère. FileVault ajoute une couche logicielle : sans son mot de passe, même une machine réparée reste fermée.
Deux réflexes en découlent. D'abord, se méfier de qui promet de tout récupérer sur un Mac récent, car un processeur mort signifie des clés perdues. Ensuite, sauvegarder, avec Time Machine et iCloud, et conserver ses identifiants FileVault. Et attention au Fusion Drive sur les anciens Mac : deux disques n'en forment qu'un, il faut les traiter ensemble.
Foire aux questions
Peut-on retirer le SSD d'un Mac récent pour lire les données ailleurs ?
Non. Sur les Mac récents, le SSD est soudé à la carte mère et son contenu est chiffré par la puce. Même en dessoudant les puces de mémoire, on change de processeur, donc de clé de chiffrement, et le contenu reste illisible. La récupération passe par la réparation de la carte mère d'origine.
Que se passe-t-il si le processeur du Mac est mort ?
Sur un Apple Silicon (M1 à M4), les clés de chiffrement sont gérées par le Secure Enclave, à l'intérieur du processeur. Si le processeur est mort, ces clés sont perdues et le déchiffrement devient impossible. Aucun laboratoire ne peut alors récupérer les données, et Apple non plus.
À quoi sert la puce T2 sur un Mac Intel ?
La T2 ne fait pas que chiffrer le SSD. Elle sert aussi de contrôleur de stockage, héberge le Secure Enclave (démarrage sécurisé, Touch ID), gère le traitement du signal du micro et de la caméra, et pilote une partie de l'alimentation. Une corruption de son micro-logiciel peut par exemple bloquer la montée en tension de 5 à 20 volts et empêcher le Mac de démarrer ou de charger.
J'ai oublié mon mot de passe FileVault, pouvez-vous quand même récupérer mes données ?
Non, sauf si vous disposez de la clé de récupération FileVault. FileVault est une couche logicielle qui s'ajoute au chiffrement matériel : sans le mot de passe ou la clé de récupération, la clé du processeur n'est pas libérée, et l'accès reste fermé même sur une machine réparée.
Qu'est-ce qu'un Fusion Drive et pourquoi est-ce important ?
Un Fusion Drive, introduit par Apple en 2012, combine un SSD rapide et un disque dur mécanique en un seul volume, les fichiers étant répartis entre les deux. Les deux disques sont indissociables : si l'un tombe en panne, il faut traiter les deux pour reconstituer les données. Beaucoup de clients n'en apportent qu'un, sans savoir qu'il en manque une moitié.
Comment bien sauvegarder un Mac ?
Avec les deux outils de base : Time Machine pour une sauvegarde sur un disque externe, et iCloud Drive pour la synchronisation. Le SSD soudé étant un point unique de défaillance, une sauvegarde est indispensable. Si vous utilisez FileVault, conservez aussi votre mot de passe et votre clé de récupération.