微软Recall功能安全存疑:被曝可截获信用卡、密码等敏感个人信息
创始人
2025-08-02 22:00:25
0

IT之家 8 月 2 日消息,The Register 昨日发现,微软 AI 功能 Recall 功能虽具备“敏感信息过滤”机制,但实测发现这一机制多处失效,可能导致信用卡号码、密码等个人信息泄露,恐成为不法分子的“金矿”。

Recall 于 2024 年作为 Copilot+ PC 专属功能推出,可持续截屏记录用户电脑操作以便后续搜索。

实际上,研究人员早在发布时就发现该功能存在严重安全隐患(IT之家注:前微软员工 Kevin Beaumont 称其数据库明文存储),微软随后迅速撤回,并在 2024 年秋季重新推出了“更安全的版本”。

The Register 表示,Recall 默认开启的敏感信息过滤功能本应排除信用卡号及密码等数据,但实测表明该过滤机制频繁失效。更严重的是,Recall 无法识别用户可能不愿公开的网络历史记录(如医疗史或涉及个人生活的敏感内容)。此外,任何获知用户 PIN 码者(支持远程访问)均可查看所有截屏记录。

为了验证 Recall 敏感信息的过滤效果,测试人员在一台联想 Yoga Slim 7x 上尝试输入多种敏感数据。该功能成功排除了大部分财务数据、某些密码及多数社会保障号码。

  • 登录银行账户时,Recall 截取了银行首页和余额页面,但正确过滤掉了包含账号和 ABA routing 号码的页面。这意味着攻击者就算通过这一方式获取到了用户银行名称及余额,也无法直接获取凭证或账号。
  • Recall 在网购场景表现尚可:于微软账户添加信用卡时,截图会自动隐去卡号、CVC 及有效期;在自制信用卡表单中亦成功过滤数据,但当移除“结算页”“支付信息”等字样,仅保留信用卡号、有效期及 CVC 码时,Recall 仍会进行截图。
  • 密码存储方面,Recall 成功屏蔽谷歌 Chrome 密码管理器内容,亦能过滤含“用户名”“密码”字段的文本文件,但当纯文本密码列表未添加标识词时就失去了作用。
  • 对于社会安全号码(SSN),如果 Word 文档中标注“My SS#:”前缀的 SSN 号码,Recall 仅会截取前三位数字,但前缀改为“Soc:”时则完整泄露。
  • 登录 PayPal 时,Recall 会默认截取含用户名的登录页(密码被屏蔽),但不会截取交易记录页。
  • 其他:如果是完整显示的护照照片可被顺利过滤,但如果只是部分则依然会被截图。

相关内容

热门资讯

无机房电梯楼层显示器异常解决指... 电梯 无机房电梯楼层显示器异常怎么办? 别急,本文将为您详细解答。首先,我们要了解无机房电梯楼层显示...
中端性能机大乱斗:加米耀酷真,... 近期,中端手机市场迎来了多款新品,包括一加Ace 5、REDMI K80、荣耀GT、真我Neo 7以...
自动驾驶+跟踪巡逻+现场抓捕 ... 近日,在浙江温州的闹市区,特警巡逻队带着一台球形机器人一起巡街,引来不少路人的关注。 球形“机器警察...
原创 3... 一、iQOO 12 参考价格:2659元(12G+256G)。 性能强劲,游戏无忧 首先不得...
原创 预... 从销量上来看,两千元左右的手机更受大众消费者的喜爱,这其中爆发了不少爆款手机,而国内各大手机厂商也都...
宁德时代取得温度传感器相关专利... 金融界2024年12月19日消息,国家知识产权局信息显示,宁德时代新能源科技股份有限公司取得一项名为...
“最准最快最久最少”纷纷亮相,... 医疗器械及医药保健展区一直都是进博会上“最卷”的展区之一。要得到关注,不拿出“绝活”不行。在本届进博...
原创 千... 在上个月联发科抢先高通,率先发布了自己的新款旗舰处理器天玑9400,并且在新机这块也比搭载高通的骁龙...
中越媒体互访活动在广西启程 8月4日,“同志加兄弟 携手向未来”——中越媒体互访活动出发仪式在南宁举办。活动旨深化广西与越南各领...
原创 日... 科技浪潮的奔涌向前,正重塑着人类社会的生活形态。近年来,AI智能技术的蓬勃发展,让科幻作品中的奇幻场...