
Résumé
- Le coffre-fort de Recall est solide, mais son chemin de livraison expose des captures d’écran décryptées, du texte OCR et des métadonnées dans AIXHost.exe.
- TotalRecall Reloaded s’injecte dans AIXHost.exe via des appels COM pour récupérer les données décryptées : aucun administrateur, aucun exploit du noyau n’est nécessaire.
- Le chercheur a d’abord alerté Microsoft, mais la société affirme que l’accès au rappel est conforme aux protections prévues et que les délais d’attente limitent les abus.
Vous souvenez-vous du vieux drame Recall ? En juin 2024, nous avons appris qu’un chercheur avait repéré la fonction d’historique basée sur l’IA de Windows 11, Recall, stockant toutes ses découvertes en texte brut sur les PC des utilisateurs. Ils pensaient que si l’outil était autorisé à être déployé pour un usage général, les pirates pourraient très facilement récupérer ces fichiers et stocker des données sensibles. Les noms, adresses, détails de paiement et tout ce que les gens gèrent généralement sur leur PC seraient à gagner.
Microsoft a à juste titre retardé le déploiement de Recall, le ramenant à l’atelier afin de mieux renforcer la façon dont Recall stocke ses données afin que les pirates ne puissent pas accéder aux données. La mauvaise nouvelle est que quelqu’un a trouvé un nouveau vecteur d’attaque qui frappe les « messagers » entrant et sortant du coffre-fort de rappel. La bonne nouvelle est que vous ne devriez pas paniquer pour l’instant ; en fait, Microsoft affirme qu’il ne voit même pas de problème.

Connexes
J’ai trouvé un tueur de NotebookLM, Obsidian et Anki, et étudier ne sera plus jamais pareil
Trois outils remplacés par un.
TotalRecall Reloaded vient d’ouvrir Recall… encore une fois
La troisième fois est-elle la bonne ?
Crédit d’image : Microsoft
Comme le rapporte The Verge, le pro de la cybersécurité Alexander Hagenah est de retour. Nous l’avons vu pour la dernière fois lors du déploiement initial de Recall, où il a créé un outil appelé TotalRecall qui pourrait récolter les données stockées à partir de la fonctionnalité. C’est l’une des raisons pour lesquelles Microsoft est revenu à la planche à dessin avec Recall.
Maintenant, avec le nouveau Recall amélioré, Hagenah a remarqué que, effectivement, le « coffre-fort » que Recall utilise pour sauvegarder ses données est désormais à toute épreuve. Malheureusement, comme le dit Hagenah, “Le coffre-fort est solide. Le camion de livraison ne l’est pas.” C’est pourquoi il a publié TotalRecall Reloaded, une nouvelle méthode pour récolter les données de l’outil d’IA de Microsoft.
Voici comment cela fonctionne :
AIXHost.exe, le processus qui restitue la chronologie du rappel, n’a pas de PPL, pas d’AppContainer, pas d’application de l’intégrité du code. Tout processus exécuté en tant qu’utilisateur connecté peut y injecter du code et appeler les mêmes API COM que l’interface utilisateur légitime utilise. Une fois que l’utilisateur s’authentifie auprès de Windows Hello, les captures d’écran déchiffrées, le texte OCR et les métadonnées transitent par AIXHost.exe en tant qu’objets COM en direct. TotalRecall Reloaded se trouve à l’intérieur de ce processus et extrait tout.
Aucun administrateur requis. Utilisateur standard. Aucun exploit du noyau. Pas de contournement cryptographique. Juste des appels COM.
Cela ressemble à un problème, non ? Eh bien, il y a de bonnes nouvelles. Hagenah est entièrement axé sur la cybersécurité, donc avant même de rendre cet outil public, il en a parlé à Microsoft un mois auparavant pour démontrer son fonctionnement. Le problème, cependant, est que Microsoft ne pense pas que ce soit un si gros problème. Dans une déclaration à The Verge après avoir été informé de l’exploit, David Weston, vice-président de Microsoft Security, a déclaré ce qui suit :
“Après une enquête minutieuse, nous avons déterminé que les modèles d’accès démontrés sont cohérents avec les protections prévues et les contrôles existants, et ne représentent pas un contournement d’une frontière de sécurité ou un accès non autorisé aux données. La période d’autorisation est dotée d’un délai d’attente et d’une protection anti-marteau qui limitent l’impact des requêtes malveillantes.” Microsoft a-t-il raison, ou le nouvel outil de Hagenah constituera-t-il une réelle menace pour la vie privée ? C’est difficile à dire d’ici. Si vous souhaitez en savoir plus sur TotalRecall Reloaded, consultez sa page GitHub, où vous pouvez télécharger l’outil et peut-être même l’essayer sur vos propres appareils pour voir à quel point il est facile ou difficile de reproduire ce que Hagenah a réalisé.

Connexes
Un autre développeur rejoint Brave dans la lutte contre le rappel alors qu’AdGuard s’efforce de protéger la confidentialité des utilisateurs
Le club anti-rappel vient de recruter un nouveau membre.
*️⃣ Lien source :
J’ai trouvé un tueur de NotebookLM, Obsidian et Anki, et étudier ne sera plus jamais pareil , The Verge , Page GitHub , Un autre développeur rejoint Brave dans le combat contre Rappel alors qu’AdGuard prend des mesures pour protéger la confidentialité des utilisateurs ,