Исследователь безопасности нашел метод обхода защиты функции Windows Recall

Когда Microsoft впервые анонсировала ИИ-функцию Windows Recall, которая непрерывно делает скриншоты большинства действий пользователя, эксперты сразу назвали её «катастрофой» для кибербезопасности и «кошмаром для конфиденциальности».


Из-за крайне негативных отзывов компания отложила релиз функции на год, чтобы полностью переработать систему безопасности.


Но, похоже, полностью устранить проблемы с безопасностью так и не удалось.


Напомним, что в новой версии Windows Recall была сделана ставка на максимальную надёжность.


Все собранные данные поместили в зашифрованную среду VBS Enclave, доступ к которой открывается только после проверки через Windows Hello.


Microsoft заявляла, что такой подход не позволит вредоносному ПО незаметно украсть информацию в фоновом режиме.


Но эксперт по кибербезопасности Александр


Хагена доказал обратное.


Он выпустил утилиту TotalRecall Reloaded, которая обходит новые преграды, используя доверие самой системы.


Утилита не пытается взломать хранилище, а просто работает в фоне и может ожидать, когда пользователь самостоятельно запустит Recall и авторизуется с помощью Windows Hello.


Как только ничего не подозревающий пользователь подтверждает личность, TotalRecall Reloaded мгновенно выкачивает всю собранную историю: тексты, переписки, документы и пароли.


Немного о реализации.


TotalRecall Reloaded внедряет свою DLL-библиотеку внутрь процесса AIXHost.exe, поскольку он не имеет какой-либо защиты.


Windows не блокирует это действие, поскольку считает это нормальным поведением для процессов одного пользователя.


Когда пользователь открыл Recall, утилита получает доступ к данным.


Заодно утилита подменяет функцию «DiscardDataAccess», которая призвана закрывать доступ к данным после того, как пользователь вышел из Recall.


В результате VBS Enclave продолжает считать, что сеанс активен, что позволяет утилите беспрепятственно получать данные из хранилища.


В прошлом месяце Александр


Хагена добросовестно сообщил в Microsoft о найденной проблеме, однако специалисты закрыли запрос, не признав это язвимостью.


Корпоративный вице-президент по безопасности в Microsoft Дэвид Уэстон в заявлении для The Verge сообщил, что компания провела тщательное расследование и определила, что система работает так, как задумано.


По его словам, встроенные механизмы защиты и тайм-ауты не позволят злоумышленникам злоупотреблять запросами.


Microsoft также считает, что описанный метод — стандартная особенность работы процессов в Windows, которая иногда может использоваться во вред.


В свою очередь Александр


Хагена заявил, что защитные тайм-ауты легко обходятся программным путем, а его утилита способна даже без биометрии вытащить последний сохраненный в кэше скриншот или полностью удалять всю историю записей.


Он признаёт, что вредоносное ПО может делать скриншоты и без использования Recall, но главная проблема в том, что функция хранит слишком много важной информации.


Он также признаёт определённые успехи Microsoft.


По его словам, криптография, VBS Enclave и система аутентификации работают отлично и выдерживают тысячи атак.


Проблема в том, что для вывода информации пользователю расшифрованная информация отправляется системой в совершенной незащищённый процесс.


Описывая безопасность Recall, исследователь подобрал идеальную метафору:


«Дверь в их хранилище сделана из титана.


Но стена вокруг неё — из гипсокартона».


Исследователь безопасности нашел метод обхода защиты функции Windows Recall

Сообщает thecommunity.ru

 

Опубликовано: 08:23, 16.04.2026

 

Новость из рубрики: Красота

 

Поделиться новостью: Поделиться новостью в Facebook Поделиться новостью в Twittere Поделиться новостью в VK Поделиться новостью в Pinterest Поделиться новостью в Reddit

 
 

Российские ученые создали точный метод прогноза обрушения высотных труб 09:17, 16 Апр Российские ученые создали точный метод прогноза обрушения высотных труб В пресс-службе Южно-Уральского государственного университета (ЮУрГУ) сообщили, что ученые вуза совместно со специалистами из компании «Спецвысотстрой...

Google выпустила поисковое приложение для Windows 08:23, 16 Апр Google выпустила поисковое приложение для Windows В прошлом году Google неожиданно представила собственное поисковое приложение для Windows, однако на тот момент это был экспериментальный продукт, до...

Инженер Microsoft перенёс в Windows 11 удобную функцию рабочего стола из macOS 08:23, 16 Апр Инженер Microsoft перенёс в Windows 11 удобную функцию рабочего стола из macOS В актуальных версиях macOS есть одна довольно полезная и удобная функция, которая позволяет быстро свернуть все открытые окна и добрать до рабочего с...

Изменения в обновлении KB5083769 (сборки 26100.8246 и 26200.8246) для Windows 11 версий 24H2 и 25H2 08:23, 16 Апр Изменения в обновлении KB5083769 (сборки 26100.8246 и 26200.8246) для Windows 11 версий 24H2 и 25H2 Microsoft выпустила накопительное обновление KB5083769 для Windows 11 версий 24H2 и 25H2 (сборки 26100.8246 и 26200.8246), которое приносит с собой и...