专栏名称: 运维
关注互联网运维技术,分享知识
目录
相关文章推荐
中国能建  ·  闻令而动!中国能建紧急驰援宜宾筠连 ·  昨天  
中国电信  ·  突发山体滑坡!紧急驰援! ·  2 天前  
爱鸢都  ·  最新!山东组建一家新国企 ·  2 天前  
爱鸢都  ·  最新!山东组建一家新国企 ·  2 天前  
中国电信  ·  基建狂魔,挺进=͟͟͞͞中=͟͟͞͞国=͟͟ ... ·  3 天前  
葛洲坝国际  ·  新的Flag已上线~ ·  3 天前  
葛洲坝国际  ·  新的Flag已上线~ ·  3 天前  
51好读  ›  专栏  ›  运维

“现在,仅需两行代码,就能窃取你在 Windows PC 上输入/查看的所有内容!”

运维  · 公众号  ·  · 2024-07-05 15:52

主要观点总结

本文主要讨论了微软新发布的Windows PC新品牌Copilot+PC及其新功能Recall引发的争议。网络安全专家Kevin Beaumont对Recall功能的安全性表示担忧,并指出了微软在Copilot的安全性方面的宣传误导。文章还包含了对Recall功能的一些具体技术细节的探讨和用户可能的反应。

关键观点总结

关键观点1: 微软发布Copilot+PC新品牌及其新功能Recall。

Recall功能旨在实现PC过往无法实现的信息组织交互,但引发争议。

关键观点2: 网络安全专家Kevin Beaumont对Recall功能的安全性表示担忧。

他认为Recall功能可能直接窃取用户信息,从根本上破坏了Windows的安全性。

关键观点3: 微软在Copilot的安全性宣传上存在误导。

专家指出微软在推广Recall功能时夸大了其安全性,实际上存在诸多漏洞和风险。

关键观点4: Recall功能的技术细节和用户反应。

Recall功能通过定期截屏并使用Azure AI进行处理,存在数据库泄露风险。普通用户对这一功能的看法不一,部分人担忧其隐私泄露风险。

关键观点5: 微软应对方式建议。

建议微软暂时撤回Recall功能,重新设计并审查内部决策,确保用户数据安全。


正文

本文经授权转自公众号CSDN(ID:CSDNnews)

编译 | 郑丽媛

上个月,微软发布了一个 Windows PC 新 品牌 Copilot+P C,强调它能实现很多 PC 过往无法实现的功能——例如 Recall 功能(回顾),让电脑拥有”记忆“能力。

据介绍,借助 Recall,Copilot+ PC 可以像人类一样根据每个人的经历所特有的关系和关联来组织信息:你可以跨时间滚动,在任何应用程序、网站、文档等的时间轴中查找所需的内容;还能通过快照与 screenray 进行直观交互,使用基于对象识别的建议操作采取下一步行动。

看起来似乎不错?然而,网络安全专家 Kevin Beaumont 自微软官宣后第二天便直言,“这个新 Recall 功能,从根本上破坏了 Windows 的安全性——该功能的设计初衷,就是不断截取你正在做的事情。”

微软在常见问题中提到,“Recall 并不执行内容管理,也不会隐藏密码或财务账号等信息”,信息确实是存储在本地的,但 Kevin Beaumont 表示:比起像 Redline 那样窃取本地浏览器密码库,Recall 能直接窃取用户过去 3 个月在一数据库中输入和查看的所有信息。

不过以上看法,仅限于微软给出的介绍。大约一周前,Kevin Beaumont 用上了 Copilot+ 软件,也亲身体验了这项功能 ——而在这之后,他写了一篇博文:《现在,仅需两行代码,就能在 Copilot+ Recall 的灾难中窃取你在 Windows PC 上输入或查看的所有内容》。

1、Windows 本该是一种个人体验,但微软打破了这种信念

以下为译文:

我最近写过一篇关于 Copilot+ Recall 的文章,用微软 CEO 萨提亚-纳德拉的话说,这是 Windows 11 的一项新功能,它能不断对你的 PC 进行“截图”,并将其制作成一个可即时搜索的数据库,记录你所见过的一切。他美其名曰:这是你 PC 生活的照相记忆。

大约一周前,我拿到了 Copilot+ 软件,并在没有 NPU 的系统上将其运行起来。

首先,我想看看这项功能的评价如何,毕竟了解背景情况还是很重要的。而我的搜索结果是:铺天盖地的负面反应。或许微软领导层会对此大吃一惊,但几乎所有人都不会感到意外。

表面上看,如果你身为公司经理,有太多事要做但时间又太少,那这个功能非常好,因为你可以立刻搜索到一个月前你正在做的关于某个主题的事情;但实际上,这类受众的需求在 Windows 用户群中只占非常小的一部分。而且在我看来,微软直接在现实世界而非执行层面谈论截图的事情,基本上就是在打客户的脸,甚至算得上是一次罕见的失误。

我认为,Recall 完全是一个有趣、但可有可无的功能。初始用户群很小,因此需要非常谨慎的沟通、网络安全、工程设计和最终实现——但很显然,目前 Copilot+ Recall 并不具备这些条件,这些工作微软还没有做好。

对大多数 Windows 用户来说,他们只希望在 PC 上玩游戏、看影片、过正常人的生活,并不想有访问权限的人能看见他们的“照相记忆”……这对很多人来说是非常可怕的。Windows 本该是一种个人体验,但微软打破了这种信念。

在我看来,微软很可能会因为这套系统的实施和推出,以 AI 为名而“焚烧”整个 Copilot 品牌,也对客户造成了真正伤害——这从根本上打破了 Windows 的安全承诺。

接下来,我将根据网上评论,把这部分内容整理成问答形式,因为看到有些人逃避面对这些问题真的很有趣。

2、“微软在 Copilot 的安全性方面误导了用户”

Q: 数据完全是在你的笔记本电脑上本地处理的,对吗?

A:是的!微软很聪明,有一整套 Azure AI 等代码子系统在边缘进行处理。

Q: 很好,所以黑客和恶意软件无法访问,对吗?

A:不,他们可以。

Q: 但它是加密的?

A:当你登录电脑并运行软件时,系统会为您解密。静态加密只在有人到你家偷走你的笔记本电脑时才有用,但黑客并不是这样犯罪的。例如,自动窃取用户名和密码的 InfoStealer 木马十多年来一直是个大问题,而现在这些木马可以轻易修改为窃取 Recall 记录。

Q: 可 BBC 都说了黑客无法远程访问数据。

A:因为 BBC 引用的是微软的说法,但这个说法是错误的,数据可以被远程访问。

不知道为什么,微软对记者的说法是:攻击者必须先获得笔记本电脑的物理访问权限并登录,才能获取截图。

Q: 微软还说,只有用户本人才能访问数据?

A:事实并非如此,我可以证明再同一设备上的另一个用户帐户可以访问数据库。

Q: 那它(Recall)是如何工作的?

A:每隔几秒钟就截屏,然后 Azure AI 会自动对这些截图进行 OCR 处理,并将其写入用户文件夹中的 SQLite 数据库——该数据库文件以纯文本形式记录了你在电脑上浏览过的所有内容,而 OCR 是查看图像并提取字母的过程。

Q: 这个数据库是什么样的?

A:

Q: 要如何获取数据库文件?

A:它们只是 AppData 中的文件,就在新的 CoreAIPlatform 文件夹中。

Q: 但它是高度加密的,应该没有人可以访问吧?

A:两 名微软 员工访问 Recall 数据库文件夹的视频,其中就有 SQLite 数据库,看看他们的黑客技术如何 (一名真正的网络攻击者可能都不需要花这么长时间)

所以我说这是十年来最蠢的网络安全举措,完全没有夸大其词。

Q:……但是,普通用户不会以管理员身份运行!

A:根据微软官方网站,在 Recall 功能的推广页面上,他们就是以管理员身份运行的:

事实上,你甚至都不需要成为管理员就可以读取数据库

Q:但视频中也出现了 UAC 提示,这算安全边界吧。

A:根据微软自己的官网介绍,UAC 并不是安全边界:

Q:那么......Recall 的安全保障在哪儿?

A:微软做过很多尝试,但在现实世界中都无法正常工作,因为有很多漏洞,这些漏洞大到你甚至可以开飞机穿过去了。

Q:它能自动识别,然后不去截屏且不用 OCR 处理财务信息之类的东西吗?

A:不能,微软自己都说了:请注意,Recall 不执行内容管理。

Q:这个 Recall 数据库有多大?

A:它被压缩得很好,几天的记录也只有约 90kb。因此使用普通宽带连接,只需几秒钟就能把你几个月的文件和数据都传输出去。

Q:搜索速度有多快?

A:在设备上非常快。

Q:你是否泄露过自己的 Recall 数据库?

A:是的,我已经实现了自动外渗,并制作了一个网站,你可以上传数据库并立即搜索。

在微软推出该功能之前,我故意隐瞒了技术细节,因为我想给他们时间做点什么。实际上,我有一大堆东西要展示,而且我认为当这些东西普遍可用时,更广泛的网络社区将从中获得无穷乐趣——但同时,我也认为这很可悲,因为现实世界中的危害将接踵而至。

Q:数据库中有哪些内容?

A:用户浏览过的所有内容,按应用排序;用户看过的每一段文字,但有一些例外(例如,微软 Edge 浏览器的“InPrivate”模式被排除在外,但谷歌 Chrome 没有);每次用户交互,例如最小化窗口;有一个用于用户活动的 API,第三方应用程序可以插入以丰富数据,也可以查看存储数据;它还会存储你访问过的所有网站,即使是第三方网站。

Q:如果我删除了邮件/WhatsApp/Signal/Teams 的消息,会对应地从 Recall 中删除吗?

A:不会,它将无限期地保留在数据库中。

Q:那自动删除的信息会从 Recall 中删除吗?

A:也不会,它们会被 Recall 抓取并保留。

Q:但如果黑客获得了在你电脑上运行代码的权限,就已经完蛋了!







请到「今天看啥」查看全文