MY.UAНовини
Два пропущених у Microsoft: Recall зламали, а злитий код для захоплення Windows лежав на GitHub 2 тижні

Два пропущених у Microsoft: Recall зламали, а злитий код для захоплення Windows лежав на GitHub 2 тижні

Два пропущених у Microsoft: Recall зламали, а злитий код для захоплення Windows лежав на GitHub 2 тижні - Фото 1
Depositphotos

Дослідник безпеки Александер Хагена оприлюднив інструмент TotalRecall Reloaded, який знайшов бічний вхід до зашифрованої бази даних Windows Recall. Паралельно стало відомо про зеро-дей експлойт BlueHammer, який два тижні перебував у відкритому доступі на GitHub, перш ніж Microsoft випустила патч.


Два роки тому Microsoft запустила першу хвилю “Copilot+” Windows-ПК із кількома ексклюзивними функціями, що могли використовувати апаратне забезпечення нейронного процесора (NPU). Ці NPU мали забезпечувати функції ШІ та машинного навчання, що працювали б локально, а не в хмарі, теоретично підвищуючи безпеку та конфіденційність.

Однією з перших функцій Copilot+ стала Recall — функція, що обіцяла відстежувати всі дії на ПК за допомогою знімків екрана, допомагаючи пригадати минулу активність. Але в початковій реалізації Recall не була ані приватною, ані захищеною: функція зберігала скриншоти та величезну базу даних усіх дій користувача у повністю незашифрованих файлах на диску, що робило тривіально простим для будь-кого з віддаленим або локальним доступом захопити дані за дні, тижні або навіть місяці.

“Університет Пенсільванії застерігає: Recall привносить суттєві та неприйнятні виклики для безпеки, законодавства та конфіденційності — і адміністратори Windows-середовищ університету наполегливо заохочуються вимкнути цю функцію”, — попереджав тоді Офіс інформаційної безпеки Університету Пенсільванії.

Після того як журналісти та дослідники безпеки виявили та детально описали ці недоліки, Microsoft відклала розгортання Recall майже на рік і суттєво переробила систему безпеки. Усі локально збережені дані тепер шифруються і доступні лише з автентифікацією Windows Hello; функція тепер краще виявляє та виключає конфіденційну інформацію, включно з фінансовими даними, зі своєї бази; а Recall тепер вимкнена за замовчуванням.


Оновлена Recall стала значним покращенням, проте наявність функції, що фіксує переважну більшість дій на ПК, досі є ризиком для безпеки та конфіденційності. Дослідник безпеки Александер Хагена був автором оригінального інструменту “TotalRecall”, що робило тривіально простим захоплення інформації Recall на будь-якому Windows-ПК, і саме він частково змусив Microsoft переробити архітектуру.

“Фундаментальна проблема не в криптографії, анклаві, автентифікації або PPL. Проблема в тому, що розшифрований контент передається незахищеному процесу для рендерингу. Дверцята сейфа зроблені з титану. Стіна поруч — із гіпсокартону”, — зауважує Александер Хагена.

Тепер оновлена версія “TotalRecall Reloaded” розкриває те, що Хагена вважає додатковими вразливостями. Проблема, як детально описав Хагена на сторінці TotalRecall на GitHub, полягає не в безпеці навколо бази даних Recall, яку він називає “непробивною”. Проблема в тому, що після автентифікації користувача система передає дані Recall іншому системному процесу під назвою AIXHost.exe, і цей процес не має тих самих засобів захисту, що й решта Recall.

“Сейф надійний, — пише Хагена. — Вантажний автомобіль — ні”.

Інструмент TotalRecall Reloaded використовує виконуваний файл для впровадження DLL-файлу в AIXHost.exe — це можна зробити без прав адміністратора. Далі він чекає у фоновому режимі, поки користувач відкриє Recall і пройде автентифікацію через Windows Hello. Як тільки це відбувається, інструмент може перехоплювати скриншоти, текст, розпізнаний через OCR, та інші метадані, які Recall передає процесу AIXHost.exe — і це може тривати навіть після того, як користувач закриє сесію Recall.

“Анклав VBS не розшифровує нічого без Windows Hello. Інструмент не обходить це. Він змушує користувача зробити це самостійно, тихо їде поруч, або просто чекає”, — каже Хагена.

Кілька завдань — зокрема, захоплення найсвіжішого скриншота Recall та видалення всієї бази даних Recall користувача — можна виконати без жодної автентифікації Windows Hello. Після автентифікації інструмент може отримати доступ як до нової інформації, записаної в базу даних, так і до даних, які Recall записала раніше.

Спецпроєкти

“Цей інструмент створює саме той сценарій, який архітектура Microsoft мала б унеможливлювати”, — заявляє Хагена.

Зі свого боку, Microsoft заявила, що відкриття Хагени насправді не є багом і компанія не планує його виправляти. Хагена повідомив про свої знахідки до Microsoft Security Response Center 6 березня, і Microsoft офіційно класифікувала це як “не вразливість” 3 квітня.

“Ми вдячні Александеру Хагені за виявлення та відповідальне повідомлення про цю проблему. Після ретельного розслідування ми визначили, що продемонстровані шаблони доступу відповідають передбаченим засобам захисту та існуючим елементам контролю і не є обходом межі безпеки або несанкціонованим доступом до даних. Період авторизації має тайм-аут і захист від повторних спроб, що обмежують вплив шкідливих запитів”, — сказав речник Microsoft.

Незалежно від базової безпеки Recall, функція може становити серйозний ризик. Будь-хто з доступом до вашого ПК і резервним PIN-кодом Windows Hello може отримати доступ до вашої бази даних і всього, що в ній міститься. І хоча фільтри вмісту Recall непогано справляються з виключенням конфіденційної фінансової інформації, той, хто має доступ до вашої системи, все одно може бачити всілякі електронні листи, повідомлення, веб-активність та інші речі, якими ви б не хотіли ділитися. З огляду на величезну кількість інформації, яку Recall може записувати, це все ще виглядає як надто велика потенційна шкода заради вельми вузького та обмеженого практичного застосування.

Ризикованість функції спонукала деяких розробників застосунків взяти справу у власні руки. Месенджер Signal для Windows змушує Recall ігнорувати його за замовчуванням, використовуючи прапорець, що зазвичай призначений для виключення контенту з DRM-захистом. Блокувальник реклами AdGuard, браузер Brave та інші реалізували схожі обхідні рішення.

“Microsoft заробила близько $281 мільярда доходу у 2025 році. Мабуть, більша частина цього могла б піти на підтримку MSRC — яка є ключовим елементом розробки та підтримки Windows із 1998 року — у найкращій формі”, — дорікає Windows Central.

Паралельно MSRC звинувачують і у витоку зеро-дей BlueHammer: це не єдиний гучний провал Microsoft Security Response Center цього місяця. 2 квітня 2026 року дослідник безпеки під псевдонімом Chaotic Eclipse опублікував на GitHub зеро-дей експлойт під назвою BlueHammer — і зробив це, за власними словами, саме через некомпетентність MSRC.

BlueHammer використовує локальне підвищення привілеїв, стан гонки “час перевірки — час використання” та підміну шляху, що призводить до злому Windows Defender і надає зловмисникам привілеїв SYSTEM для повного захоплення ПК. У GitHub-дописі Chaotic Eclipse підкреслив:

“На відміну від попередніх разів, я не пояснюватиму, як це працює — ви ж генії, самі розберетеся. А ще величезне спасибі керівництву MSRC за те, що зробили це можливим!!!”

Факт роботи експлойту підтвердив Вілл Дорманн, провідний аналітик вразливостей у Tharros. Він, своєю чергою, прокоментував ситуацію:


“MSRC раніше було дуже приємно співпрацювати. Але заради економії Microsoft звільнила кваліфікованих людей, залишивши тих, хто просто дотримується інструкцій. Я б не здивувався, якби Microsoft закрила справу після того, як репортер відмовився надіслати відеодоказ роботи експлойту — оскільки це, судячи з усього, тепер є вимогою MSRC”.

Microsoft відповіла стандартним формулюванням про “скоординоване розкриття вразливостей” і підтримку дослідницької спільноти. Патч вийшов у складі оновлення Windows 11 CVE-2026-33825 від 14 квітня — проте експлойт пробув у відкритому доступі майже два тижні і встиг зібрати 1 200 зірок та 425 форків на GitHub. Дорманн також зазначив, що після патча деякі “підозрілі частини експлойту все ще, схоже, працюють”.

Обидва інциденти — і TotalRecall Reloaded, і BlueHammer — вказують на одну і ту ж системну проблему: Microsoft Security Response Center або не справляється з темпом загроз, або свідомо применшує їхню серйозність.

Джерело: ArsTechnica

Теги за темою
Microsoft
Поділитися
Поділитися сюжетом
Джерело матеріала
Не хоче з тобою говорити, – Зеленський відверто висловився про стосунки з мамою
24tv
2026-05-27T14:27:54Z
Автор «Смарагдового неба» DREVO одружився у Києві
ГЛАВКОМ NET
2026-05-30T21:18:43Z
Донька Дженніфер Лопес змінила стать та ім'я: подробиці камінг-ауту
Фокус
2026-05-30T20:12:06Z
Стрілки в стилі Одрі Хепберн: як повторити легендарний макіяж вдома
24tv
2026-05-30T19:42:10Z
Гучний хіт отримає продовження: сиквел "Майнкрафт" офіційно в розробці
Фокус
2026-05-30T18:57:51Z
Дивився навіть Стів Джобс: ці фільми та серіали радять люди, які змінили історію
Фокус
2026-05-30T18:15:52Z
Ксенія Мішина показала свій сніданок і розкрила секрет, що їсть, аби зберегти струнку фігуру
TSN
2026-05-30T16:27:50Z
Від "Україночки" до "Батьківського жита": які хіти виконує Оксана Білозір
24tv
2026-05-30T16:15:25Z
Куди сходити у Києві 1-7 червня: дайджест культурних подій
ГЛАВКОМ NET
2026-05-30T16:09:11Z
Рятуємося від пекельної спеки: простий метод допоможе охолодити повітря без електрики
Знай
2026-05-31T03:51:18Z
Де розташована Джакарта і які карти це місто приготувало для українського туриста
24tv
2026-05-31T02:51:53Z
Дівам варто викинути зайве, а Близнюкам – слухати перехожих: гороскоп на 31 травня
24tv
2026-05-31T02:33:01Z
Мають залізний характер: люди яких 4 місяців народження найсильніші
GlavRed
2026-05-31T00:27:38Z
Харчова міль не залетить на кухню: яким засобом треба протерти меблі
24tv
2026-05-30T20:51:22Z
Замість користі — шкода: які рослини та овочі не можна підживлювати золою
GlavRed
2026-05-30T19:45:18Z
Найпухкіші оладки з нотками цитрусових: починати день треба з такого сніданку
24tv
2026-05-30T19:24:33Z
Ця квітка тихо витісняє троянди – вона цвіте місяцями й ефектніша на вигляд
24tv
2026-05-30T19:03:01Z
Надто наївні: які знаки зодіаку занадто швидко довіряють іншим людям
GlavRed
2026-05-30T18:33:17Z
Трійця: яскраві листівки та привітання зі святом
ГЛАВКОМ NET
2026-05-31T04:12:35Z
Українські дрони виходять на ринок НАТО: Канада запускає виробництво для ЗСУ
InternetUA
2026-05-31T04:03:20Z
Японія втратила 3 мільйони людей за п'ять років
ГЛАВКОМ NET
2026-05-31T04:03:07Z
ШІ дали владу над суспільством – і він знищив його за чотири дні
ГЛАВКОМ NET
2026-05-31T03:42:53Z
Після шторму вівчарка опинилася прикутою до бетонної брили: причина здивувала
24tv
2026-05-31T03:42:39Z
Ними пишається увесь світ: відомі люди, які народились у Києві
24tv
2026-05-31T03:33:23Z
День Святого Духа: традиції та прикмети
ZN UA
2026-05-31T03:33:07Z
Пенсіонерам у маршрутках почали відмовляти: юристка назвала суму штрафу для водія
Хвиля
2026-05-31T03:30:02Z
Чотирьом знакам китайського гороскопа 31 травня доля готує приємний поворот
TSN
2026-05-31T03:21:02Z
Живіт буде плоским: вчені розкрили метод тренувань, який швидше спалює жир
Знай
2026-05-30T22:33:43Z
Новітня ін'єкція може знищувати ракові пухлини — дослідження
ZN UA
2026-05-30T20:45:33Z
Українка, що мешкає у США, розповіла, чому американці бояться викликати «швидку»
ГЛАВКОМ NET
2026-05-30T18:15:01Z
Чудо-засіб за копійки: як звичайний перекис водню відмиє всю вашу оселю
GlavRed
2026-05-30T15:15:13Z
Ці 6 овочів краще купувати замороженими: дієтолог пояснила чому
TSN
2026-05-30T14:21:37Z
Скільки на тиждень треба сексу жінкам, щоб прожити довше
TSN
2026-05-30T12:51:25Z
Сигнал, який не можна ігнорувати: чому кіт насправді ховається і кричить ночами
GlavRed
2026-05-30T12:21:34Z
Вчені створили тест на аутизм із точністю 90%
TSN
2026-05-30T12:21:08Z
Чи потрібно мити сухофрукти та горіхи перед вживанням
Знай
2026-05-30T09:51:48Z
Ростовщина й Саратов не спали після атак дронів: у Росії з новою силою запалали НПЗ
24tv
2026-05-31T03:42:50Z
Чому не у всіх країнах ЄС ходять євро
24tv
2026-05-31T03:03:17Z
У Росії горять НПЗ, Медведєв погрожує ударами по АЕС: головне за ніч 31 травня
ГЛАВКОМ NET
2026-05-31T02:51:46Z
Премʼєрка Данії назвала головний фактор, який стримує Росію від нападу на Європу
TSN
2026-05-31T02:51:07Z
Три місяці війни, нуль змін – іранці не вірять в угоду з Трампом
ГЛАВКОМ NET
2026-05-31T02:33:27Z
Влада Румунії дозволила мешканцям повернутися після удару дрона
ГЛАВКОМ NET
2026-05-31T01:09:40Z
Поразку на фронті Путін компенсує терором проти мирного населення — командир «Ахілесу»
TSN
2026-05-30T23:51:21Z
Маловідома компанія соратників Трампа отримала енергоконтракти на понад $1 млрд на Балканах
Украинская правда
2026-05-30T23:33:06Z
США прискорюють вивід військ з Європи і не дають союзникам часу на підготовку
ГЛАВКОМ NET
2026-05-30T23:12:10Z
До останнього захищав Україну: на фронті загинув матрос із Миколаївщини
24tv
2026-05-31T04:03:39Z
Дощі з грозами накриють окремі області України: погода на 31 травня 2026 року
ГЛАВКОМ NET
2026-05-31T03:00:40Z
Подорожчання проїзду в Кіровоградській області: як підскочили ціни
Политека
2026-05-31T02:30:31Z
Влітку росіян чекають великі проблеми: експрацівник СБУ назвав болючу точку ворога
24tv
2026-05-31T02:27:49Z
Важливі рейси зазнали суттєвих змін: новий графік руху транспорту у Харкові
Политека
2026-05-31T02:00:39Z
Історик розкрив найбільший міф про Київ, вигаданий в СРСР - про що йдеться
GlavRed
2026-05-31T01:54:31Z
Дрони вночі атакували нафтобазу біля Таганрога та НПЗ у Саратові
Фокус
2026-05-31T01:42:47Z
Гороскоп на сьогодні 31 травня: маніпуляції над Левами, перезавантаження Раків та теплі моменти Риб
Знай
2026-05-31T01:03:19Z
Понад 500 цілей за тиждень: як "Альфа" СБУ повністю паралізує логістику окупантів
24tv
2026-05-30T22:33:49Z
Подорожчання продуктів у Запоріжжі: як було змінено цінники
Политека
2026-05-31T04:00:12Z
Відключення світла можуть відновити: де запровадять найжорсткіші обмеження
Знай
2026-05-31T03:33:24Z
Дефіцит фруктів в Київській області: що саме опинилося під загрозою
Политека
2026-05-31T03:30:34Z
Росія полює на гроші малого бізнесу, щоб фінансувати війну – розвідка
ГЛАВКОМ NET
2026-05-31T03:21:13Z
Грошова допомога для пенсіонерів в Київській області: як оформити доплату у понад тисячу гривень
Политека
2026-05-31T03:00:34Z
США заявили про конфіскацію $1 млрд іранської криптовалюти
InternetUA
2026-05-30T22:42:39Z
Після Іспанії – Греція: МХП купує виробника птиці Nitsiakos
ГЛАВКОМ NET
2026-05-30T20:03:01Z
Дефіцит продуктів в Вінницькій області: ринок почав страждати від нової проблеми
Политека
2026-05-30T20:00:21Z
Подорожчання продуктів у Київській області: як було змінено вартість на цей раз
Политека
2026-05-30T19:30:19Z
У Рівному під час пожежі на підприємстві згоріли 300 сонячних панелей
InternetUA
2026-05-31T02:18:38Z
Гаряча ніч у Росії: у Саратові горить НПЗ після атаки безпілотників
ГЛАВКОМ NET
2026-05-31T01:30:41Z
Смертельні пакунки: шеф-кухар з Канади продавав підліткам токсичні речовини для вчинення суїциду
24tv
2026-05-30T21:48:25Z
Трусило будинки і гриміло на весь штат: у США чули дивний вибух
24tv
2026-05-30T21:09:57Z
На Харківщині блогер вбивав лисиць заради переглядів
InternetUA
2026-05-30T19:27:54Z
Удар по ДСНС: Росія хотіла відключити лінії «101» і «112»
ГЛАВКОМ NET
2026-05-30T19:12:08Z
На Харківщині жителі селища побили військовослужбовців ТЦК, нападників затримали
Украинская правда
2026-05-30T18:48:53Z
Загиблу в моторошній ДТП блогерку поховали в закритій труні
ГЛАВКОМ NET
2026-05-30T18:39:57Z
Тойтер'єр загинув після падіння з висоти - господар отримав реальний вирок
Новости Украины
2026-05-30T17:18:02Z
Польща — Україна: цікаві варіанти ставок на товариський матч
Football.ua
2026-05-31T04:15:16Z
Перемога ПСЖ закінчилась погромами, підпалами та сотнями затриманих у Парижі
Фокус
2026-05-31T04:06:46Z
Не Кабаєл і не Верховен: відомий промоутер назвав найбільш бажаний бій за участю Усика
24tv
2026-05-31T04:03:50Z
Аргентина прагне захистити звання чемпіона світу: чого чекати від Мессі та компанії на ЧС-2026
24tv
2026-05-31T03:42:40Z
"Вже списали з рахунків": Верховен на тлі критики Усика зробив несподівану заяву
Фокус
2026-05-30T22:30:53Z
Леау оголосив про відхід з Мілана цього літа
Football.ua
2026-05-30T22:30:35Z
Польща – Україна: онлайн-трансляція матчу
24tv
2026-05-30T22:06:54Z
Едегор вражений шляхетним вчинком Маркіньйоса у фіналі Ліги чемпіонів
Football.ua
2026-05-30T21:48:00Z
Енріке увійшов до елітного клубу тренерів ЛЧ
Football.ua
2026-05-30T21:33:41Z
Водіїв попередили про важливі зміни з 1 червня: про які 5 нововведеннь треба знати
Знай
2026-05-31T01:33:42Z
Дешеві китайські електромобілі виглядають чудово, доки не приходить ціна на обмін
Топ Жир
2026-05-30T23:27:42Z
AMG одного разу зрадила Mercedes з Mitsubishi, і ви можете придбати докази цього
Топ Жир
2026-05-30T21:42:50Z
Середній розмір кредиту на нове авто зріс на 2150 доларів за один рік
Топ Жир
2026-05-30T20:12:27Z
Найбільша проблема Mazda — не якість авто, а те, що ніхто не може пояснити, чим вона є
Топ Жир
2026-05-30T16:57:30Z
Огляд веселого електромобіля Renault 5 2026 року, який американці ніколи не зможуть придбати
Топ Жир
2026-05-30T15:12:41Z
Власникам сонячних панелей назвали "правило 20%": навіщо потрібен запас потужності
Хвиля
2026-05-30T14:27:51Z
31 камера фіксує кожного водія Боулдера — двоє мешканців вимагають, щоб суддя зупинив систему
Топ Жир
2026-05-30T13:27:55Z
Найбільшого європейського виробника мотоциклів звинувачують у продажу нелегальних байків
Топ Жир
2026-05-30T11:57:36Z
Китай активізує розроблення гуманоїдних роботів
InternetUA
2026-05-31T03:03:23Z
Microsoft планує об’єднати Copilot у «супердодаток»
InternetUA
2026-05-31T02:03:32Z
Блакитний Місяць зійшов над Україною: наступного разу – у 2053-му
ГЛАВКОМ NET
2026-05-30T23:42:04Z
Наукова сенсація: новий вірус здивував дослідників способом виживання
GlavRed
2026-05-30T23:00:51Z
Зумери масово відмовляються від побачень: що таке «соло-максинг»
ГЛАВКОМ NET
2026-05-30T22:42:43Z
Meta готує нові ШІ-пристрої та робить ставку на носиму електроніку
InternetUA
2026-05-30T21:12:15Z
Батько Гокінга був незадоволений його навчанням: цікаві подробиці зі щоденника
24tv
2026-05-30T20:48:13Z
Прихований рахунок за нейромережі: чому дата-центри ШІ викликають протести
InternetUA
2026-05-30T20:18:52Z
Фахівці розповіли, яку відеокарту вибрати економному геймеру у 2026 році
InternetUA
2026-05-30T19:33:17Z