Kevin Beaumont นักวิจัยด้านความปลอดภัย มีโอกาสลองเล่นฟีเจอร์ Recall ของ Windows 11 ที่เปิดตัวในงาน Copilot+ PC และพบว่ามีความเสี่ยงที่จะทำให้ข้อมูลส่วนบุคคลรั่วไหล หรือถูกขโมยข้อมูลได้
หลักการทำงานของ Recall คือบันทึกภาพหน้าจอเป็นระยะๆ แล้วใช้ OCR อ่านหน้าจอว่ามีข้อความอะไรบ้าง (ถ้าเป็นภาพก็จะใช้โมเดลจาก Azure AI อ่านภาพเพื่อดูว่าเป็นภาพอะไร ประมวลผลในเครื่อง) ข้อความเหล่านี้จะถูกเก็บลงฐานข้อมูล SQLite ในเครื่องเพื่อให้มาคุ้ยหาภายหลังได้ง่าย
ไฟล์ที่เก็บใน SQLite เป็นไฟล์ข้อความ plaintext ที่ไม่ถูกเข้ารหัส ถึงแม้ข้อมูลในไดรฟ์ถูกเข้ารหัสไว้ตามมาตรฐานของวินโดวส์ (เป็นการเข้ารหัสเฉพาะข้อมูลที่เก็บคือ encrypted at rest) แต่ตอนนำมารันก็ต้องถอดรหัสข้อมูลอยู่ดี จึงมีโอกาสที่ผู้ใช้คนอื่นบนเครื่องเดียวกันจะเข้ามาดึงไฟล์ SQLite จากในโฟลเดอร์ส่วนตัวของผู้ใช้ได้ สิ่งที่ป้องกันไว้มีเพียงระบบ UAC ของตัววินโดวส์เท่านั้น (หากมีสิทธิแอดมินเครื่องก็ข้ามได้สบาย)
Microsoft told media outlets a hacker cannot exfiltrate Copilot+ Recall activity remotely.Reality: how do you think hackers will exfiltrate this plain text database of everything the user has ever viewed on their PC? Very easily, I have it automated.HT detective pic.twitter.com/Njv2C9myxQ
— Kevin Beaumont (@GossiTheDog) May 30, 2024
เว็บไซต์ Ars Technica มีโอกาสทดสอบ Recall ของจริงบนเครื่อง Windows Dev Kit 2023 และพบว่าเป็นจริงตามที่ Beaumont กล่าวไว้ นอกจากการเข้าถึงโดยผู้ใช้คนอื่นบนเครื่องเดียวกัน ยังมีโอกาสที่พีซีจะติดไวรัสหรือมัลแวร์ขโมยข้อมูล แล้วดูดไฟล์ฐานข้อมูล SQLite ออกมาได้เช่นกัน
ประเด็นที่ Beaumont และ Ars Technica เป็นห่วงคือ Recall จะบันทึกหน้าจอไว้เรื่อยๆ จึงมีโอกาสเก็บข้อมูลอ่อนไหวบางอย่าง (เช่น รหัสผ่าน) บนจอโดยไม่ตั้งใจ ถึงแม้ไมโครซอฟท์มีมาตรการป้องกันอยู่พอสมควร เช่น เรียนรู้ว่าตรงไหนเป็นช่องรหัสผ่าน รวมถึงสามารถสั่ง exclude แอพที่ไม่ต้องการได้ แต่ก็คงกันไม่ได้ทั้งหมด (เช่น รหัสผ่านที่ส่งมาในข้อความแชท) แถมตอนนี้มีนักพัฒนาเขียนสคริปต์ดูดข้อมูลได้แล้ว (ใช้ชื่อว่า TotalRecall) ยิ่งทำให้เกิดโอกาสข้อมูลรั่วไหลมากยิ่งขึ้น
Will release TotalRecall in a few days. Loads to play with and to work on.Thank you @GossiTheDog for the inspiration!#WindowsRecall #CyberSecurity #Microsoft #TotalRecall pic.twitter.com/vm3qxienV1
— Alex (@xaitax) June 2, 2024
หลังไมโครซอฟท์เปิดตัว Recall ก็มีข่าวว่า หน่วยงานคุ้มครองข้อมูลของสหราชอาณาจักร (ICO) แสดงความเป็นห่วงเรื่องข้อมูลส่วนตัวรั่วไหล และขอให้ไมโครซอฟท์ชี้แจงในเรื่องนี้ด้วย
ที่มา - Kevin Beaumont, Ars Technica
Comments
นักวิจัยนี่เหมือนจะอยู่กับ internet มากไป
มันเป็น feature office จะรั่วก็คือมีคนมาเปิดที่ PC เราเลย
ผมว่ามันเป็น safety measures มากกว่าครับ กันไว้ดีกว่าแก้ครับ
Coder | Designer | Thinker | Blogger
คือผมมองว่าต่อให้เข้ารหัส ถ้า save key ไว้ในเครื่อง ก็ไม่ปลอดภัย ไม่ต่างกัน
มีทางเดียวคือต้อง prompt key เวลาเปิดดูเท่านั้น
อันนี้มันไม่ต้องใช้คีย์นี่ครับ ถ้าได้สิทธิ์ Admin ก็เอาไปได้เลย แล้วผู้ใช้ตามบ้านที่ไม่ได้อะไรกับเรื่องแบบนี้จะเกิดอะไรขึ้นกับเขา
I need healing.
มันมีวิธี bypass อยู่นะครับ ผมเลยมองว่าสุดท้ายมันก็ไม่ secure อยู่ดี
Coder | Designer | Thinker | Blogger
แสดงว่าไม่รู้จัก/ไม่เคยโดนโทรจันเล่นงาน
ผมพิมพ์ผิดน่ะครับ จะพิมพ์ offline ดันกลายเป็น office
เคยโดน Buidu PC faster, Hoa123, 555.in.th อยู่ครับไม่แน่ใจว่ามันเรียกว่าโทรจันไหม
แต่ถ้า Back boor นี้เคยโดยอยู่ ประมาณ 15 ปีที่แล้ว ที่ server ผมที่ดูแลอยู่
เคยโดนคน upload Back-boor ผ่านช่องโหว่ CMS ใช้เป็น spam mail server อยู่น่ะครับ
เอาจริงๆ ผมว่า Recall นี่มันเหมือน log ธรรมดาน่ะครับ แค่มี UI ดูดีกว่าเปิด text file หน่อย
ซึ่งผมยังไม่เคยเห็นใครทำ log ให้มันยุ่งยากโดนมีการเข้ารหัสเลยครับ
เราจะมั่นใจได้อย่างไรว่า Log ทุกอันที่ Recall เก็บ ไม่สำคัญ (ไม่จำเป็นต้องเป็นรหัสผ่าน) และนั่นแหละคือช่องที่แฮกเกอร์ใช้ Payload ดูดออกมา
ฝากทิ้งท้ายสำหรับทุกคนที่อ่าน เทคมันเพิ่งเปิด อย่าไปอนุมานว่ามันจะปลอดภัย หรือมั่นใจว่ามันเก็บเฉพาะ A, B, C, D ยิ่งกับ
Linear AlgebraAI ที่ยังให้ผลลัพธ์ไม่นิ่ง ยิ่งไว้ใจอะไรไม่ได้Log ทั่วไปจะไม่มี print sensitive data ลงไปครับ
ที่นักวิจัยกลัวคือ recall บรรทึกหน้าจอ และทำ OCR เองเก็บเป็น text ที่คุณมองว่าเหมือน log ทั่วไป แต่ถ้าคุณมีการคุยและส่ง user/password ผ่าน chat ในเพื่อน ถึงแม้ chat นั้นจะมีเข้ารหัส e2e ไว้ แต่ recall จัดการ log user/password ไปให้เรียบร้อย
Log offline จริง แต่เครื้องคุณไม่ได้ offline 24/7 ถ้าโดนโทรจันที่มาเพื่อขโมย recall log โดยเฉพาะเข้าไปก็เรียบร้อยครับ
ไม่เก็บอะไร(ที่ไม่อยากให้เก็บ)คือดีที่สุด แต่บริษัทยักษ์ใหญ่ชอบช่วยเหลือ user เดี๋ยวเราช่วยจำให้เอง
..: เรื่อยไป
Recall, an official keylogger software for your PC by Microsoft. 🙈
เพื่อให้มาคุ้นหาภายหลังได้ง่าย > เพื่อให้คุ้ยหาได้ง่าย ไหมครับ
NSA FBI CIA ถูกใจสิ่งนี้
บล็อก: wannaphong.com และ Python 3
ฟีเจอร์สอดแนมถูกกฎหมาย
plaintext + Malware = 😋😋😋