Cuando Microsoft intentó lanzar Recall, una función de Windows impulsada por IA que muestra gran parte de lo que haces en tu PC, lo calificaron como un «desastre» para la ciberseguridad y una «pesadilla de privacidad». Después de una reacción violenta y un retraso de un año en la reforma y la retirada segura, nuevamente enfrenta preocupaciones de seguridad y privacidad.
El experto en ciberseguridad Alexander Hagenach ha creado TotalRecall Reloaded, una herramienta que extrae y muestra datos de Recall. Esta es una actualización de la herramienta TotalRecall, que mostró todas las fallas de la función Recall original antes de que Microsoft la rediseñara.
El rediseño de Microsoft se centró en crear un almacén de datos de Recall seguro con autenticación de Windows Hello y un entorno seguro a través de un enclave de seguridad basado en virtualización. La reversión requiere que los usuarios se autentiquen usando su rostro o huella digital para acceder a los datos y guardar instantáneas. «Esto limita los intentos del malware latente de intentar ‘seguir la autenticación del usuario’ y robar datos», según la actualización de 2024 de Microsoft. en septiembre
«Mi investigación muestra que el almacenamiento es real, pero el margen de confianza termina demasiado pronto», afirma Hagenah. «TotalRecall Reloaded fuerza ese ‘malware latente’. La herramienta TotalRecall Reloaded puede ejecutarse silenciosamente en segundo plano y activar la línea de tiempo de recuperación para obligar al usuario a autenticarse con un mensaje de Windows Hello. Una vez que se produce la autenticación, TotalRecall Reloaded puede recuperar todo lo que Windows Recall haya capturado. «Ese es exactamente el tipo de escenario que se supone que limita la arquitectura de Microsoft», dice Hagenah.
«Recall» almacena no solo capturas de pantalla, sino también el historial del texto que apareció en la pantalla, mensajes y correos electrónicos. correos electrónicos, documentos, historial de navegación y mucho más. La retirada de Microsoft de los cambios de seguridad se produce meses después de que el director ejecutivo Satya Nadella dijera a los empleados: «Si se enfrentan a un compromiso entre la seguridad y otra prioridad, su respuesta es clara: garantizar la seguridad».
Hagenah reveló responsablemente sus últimos hallazgos a Microsoft el mes pasado, pero la compañía cerró el informe y dijo que no había ninguna vulnerabilidad. «Agradecemos a Alexander Hagenah por identificar este problema e informarlo responsablemente. Después de una investigación cuidadosa, determinamos que los patrones de acceso demostrados eran consistentes con las salvaguardas y controles previstos y no constituían una violación de la seguridad o un acceso no autorizado a los datos», dijo David Weston, vicepresidente de Seguridad de Microsoft, en un comunicado. El borde. «El período de validez tiene un tiempo de espera y una protección de acierto que limita el impacto de solicitudes maliciosas».
en mensajes a El bordeHagenah desafía la protección de tiempo de espera de Microsoft. «Puedo volver a interrogar los datos y lo que estoy haciendo en mi herramienta es omitirlos. Y el tiempo de espera se acabó», dice Hagenah. «Mi mayor problema sigue siendo que dicen en el anuncio oficial que Enclave no permite ‘ocultar malware’, lo cual claramente no permite».
TotalRecall Reloaded también puede extraer la captura de pantalla de Windows Recall almacenada en caché más reciente sin autenticación de Windows Hello o eliminar por completo todo el historial de captura. Pero el tipo de malware que describe Hagenah puede ejecutarse en segundo plano en una computadora y tomar capturas de pantalla de todos modos, con o sin Windows Recall.
Microsoft no cree que haya una vulnerabilidad aquí porque así es como funciona Windows. Los procesos normales en modo de usuario tienen la capacidad de inyectarse código en sí mismos como comportamiento normal y a menudo legítimo de Windows, pero esta flexibilidad también crea oportunidades de abuso.
Un malware similar que roba información puede permanecer y extraer datos de una contraseña o su historial de navegación si no lo detectan otras herramientas de seguridad de Windows ni los esfuerzos de protección de la memoria. De mayor preocupación es el hecho de que Recall almacena datos mucho más confidenciales que solo contraseñas o historial de navegación, y la promesa original de Microsoft de que Recall protestaría contra el malware que se ejecuta en segundo plano.
A pesar de las preocupaciones, Microsoft ha hecho todo bien al rediseñar el retiro. «El enclave de VBS es sólido», dice Hagenah. «El modelo de autenticación no tiene estado ni raza (miles de sondas, cero omisiones). Hagenah simplemente cree que Microsoft podría y debería dar un paso más para lograr sus objetivos de diseño de seguridad Recall». «La cuestión principal no es la criptomoneda, el enclave, la autenticación o la PPL», afirma. «Envía el contenido descifrado a un proceso de renderizado sin protección. La puerta de la bóveda es de titanio. La pared de al lado es de paneles de yeso».
