Công cụ “TotalRecall Reloaded” tìm thấy một lối vào phụ dẫn đến cơ sở dữ liệu Recall của Windows 11.

Tác giả dangkhoa 17/04/2026 15 phút đọc

Công cụ “TotalRecall Reloaded” tìm thấy một lối vào phụ dẫn đến cơ sở dữ liệu Recall của Windows 11.

“Cốc đựng tiền rất chắc chắn. Còn xe tải giao hàng thì không.”    

recall-02
 
"TotalRecall Reloaded" chờ người dùng xác thực Recall bằng Windows Hello rồi mới có thể thu thập thông tin của Recall.

Hai năm trước, Microsoft đã cho ra mắt đợt máy tính Windows “Copilot+” đầu tiên với một số tính năng độc quyền có thể tận dụng phần cứng bộ xử lý thần kinh (NPU) được tích hợp trong các bộ vi xử lý máy tính xách tay thế hệ mới. Các NPU này có thể cho phép các tính năng trí tuệ nhân tạo (AI) và học máy chạy cục bộ thay vì trên đám mây của ai đó, về mặt lý thuyết sẽ tăng cường bảo mật và quyền riêng tư.

Một trong những tính năng đầu tiên của Copilot+ là Recall, một tính năng hứa hẹn sẽ theo dõi toàn bộ hoạt động sử dụng máy tính của bạn thông qua ảnh chụp màn hình để giúp bạn nhớ lại các hoạt động trước đây. Nhưng như khi được triển khai ban đầu, Recall không đảm bảo tính riêng tư cũng như bảo mật ; tính năng này lưu trữ ảnh chụp màn hình cùng với một cơ sở dữ liệu khổng lồ về tất cả hoạt động của người dùng trong các tệp hoàn toàn không được mã hóa trên ổ đĩa của người dùng, khiến cho bất kỳ ai có quyền truy cập từ xa hoặc cục bộ đều có thể dễ dàng lấy được dữ liệu nhạy cảm trong nhiều ngày, nhiều tuần, hoặc thậm chí nhiều tháng, tùy thuộc vào thời gian tồn tại của cơ sở dữ liệu Recall của người dùng.

Sau khi các nhà báo và nhà nghiên cứu bảo mật phát hiện và mô tả chi tiết những lỗ hổng này, Microsoft đã trì hoãn việc triển khai tính năng Thu hồi dữ liệu (Recall) gần một nămcải tiến đáng kể hệ thống bảo mật của nó . Tất cả dữ liệu được lưu trữ cục bộ giờ đây sẽ được mã hóa và chỉ có thể xem được khi xác thực bằng Windows Hello; tính năng này giờ đây hoạt động tốt hơn trong việc phát hiện và loại trừ thông tin nhạy cảm, bao gồm cả thông tin tài chính, khỏi cơ sở dữ liệu; và tính năng Thu hồi dữ liệu sẽ được tắt theo mặc định, thay vì được bật trên mọi máy tính hỗ trợ nó.

Phiên bản TotalRecall được tái cấu trúc là một cải tiến lớn , nhưng việc có một tính năng ghi lại phần lớn hoạt động sử dụng máy tính của bạn vẫn tiềm ẩn rủi ro về bảo mật và quyền riêng tư. Nhà nghiên cứu bảo mật Alexander Hagenah là tác giả của công cụ “TotalRecall” ban đầu, giúp việc lấy thông tin Recall trên bất kỳ máy tính Windows nào trở nên cực kỳ đơn giản, và phiên bản cập nhật “TotalRecall Reloaded” đã phơi bày những gì mà Hagenah tin là các lỗ hổng bảo mật bổ sung.

Vấn đề, như Hagenah đã trình bày chi tiết trên trang GitHub của TotalRecall , không nằm ở tính bảo mật của cơ sở dữ liệu Recall, mà ông gọi là "vững chắc như đá". Vấn đề là, sau khi người dùng xác thực, hệ thống chuyển dữ liệu Recall cho một tiến trình hệ thống khác có tên là

AIXHost.exe, và tiến trình đó không được hưởng các biện pháp bảo vệ an ninh tương tự như phần còn lại của Recall.

“Cốc đựng tiền rất chắc chắn,” Hagenah viết. “Còn xe tải chở hàng thì không.”

Công cụ TotalRecall Reloaded sử dụng một tệp thực thi để chèn một tệp DLL vào hệ thống

AIXHost.exe, điều này có thể được thực hiện mà không cần quyền quản trị. Sau đó, nó chờ trong nền cho đến khi người dùng mở Recall và xác thực bằng Windows Hello. Sau khi hoàn tất, công cụ này có thể chặn ảnh chụp màn hình, văn bản được nhận dạng ký tự quang học (OCR) và các siêu dữ liệu khác mà Recall gửi đến AIXHost.exetiến trình, và quá trình này có thể tiếp tục ngay cả sau khi người dùng đóng phiên Recall của họ.

“Vùng bảo mật VBS sẽ không giải mã được bất cứ thứ gì nếu không có Windows Hello,” Hagenah viết. “Công cụ này không bỏ qua bước đó. Nó buộc người dùng phải thực hiện, âm thầm hoạt động cùng khi người dùng thực hiện, hoặc chờ người dùng thực hiện.”

Một số tác vụ, bao gồm chụp ảnh màn hình Khôi phục gần đây nhất, thu thập một số siêu dữ liệu về cơ sở dữ liệu Khôi phục và xóa toàn bộ cơ sở dữ liệu Khôi phục của người dùng, có thể được thực hiện mà không cần xác thực Windows Hello.

Hagenah cho biết , sau khi xác thực, công cụ TotalRecall Reloaded có thể truy cập cả thông tin mới được ghi vào cơ sở dữ liệu Recall cũng như dữ liệu mà Recall đã ghi lại trước đó.

Dù là lỗi phần mềm hay không, việc thu hồi sản phẩm vẫn tiềm ẩn rủi ro.

Về phía mình, Microsoft cho biết phát hiện của Hagenah thực chất không phải là lỗi và công ty không có kế hoạch khắc phục nó. Hagenah đã báo cáo phát hiện của mình cho Trung tâm Phản hồi An ninh của Microsoft vào ngày 6 tháng 3, và Microsoft chính thức phân loại nó là "không phải là lỗ hổng bảo mật" vào ngày 3 tháng 4.

“Chúng tôi đánh giá cao Alexander Hagenah vì đã phát hiện và báo cáo vấn đề này một cách có trách nhiệm. Sau khi điều tra kỹ lưỡng, chúng tôi xác định rằng các kiểu truy cập được thể hiện phù hợp với các biện pháp bảo vệ dự định và các biện pháp kiểm soát hiện có, và không đại diện cho việc vượt qua ranh giới bảo mật hoặc truy cập trái phép vào dữ liệu,” một phát ngôn viên của Microsoft nói với Ars. “Thời gian ủy quyền có giới hạn và cơ chế chống tấn công dồn dập nhằm hạn chế tác động của các truy vấn độc hại.”

Bất kể mức độ bảo mật cơ bản của Recall, nó vẫn có thể tiềm ẩn rủi ro lớn về bảo mật và quyền riêng tư. Bất kỳ ai có quyền truy cập vào máy tính của bạn và mã PIN dự phòng Windows Hello đều có thể truy cập vào cơ sở dữ liệu và mọi thứ trong đó, và mặc dù các bộ lọc nội dung của Recall hoạt động khá tốt trong việc loại trừ những thông tin nhạy cảm như thông tin tài chính, nhưng người có quyền truy cập vào hệ thống của bạn vẫn có thể xem tất cả các loại email, tin nhắn, hoạt động trên web và những thứ khác mà bạn không muốn chia sẻ.

Với lượng thông tin khổng lồ mà Recall có thể ghi lại, vẫn có vẻ như tiềm ẩn rất nhiều rủi ro so với lợi ích hạn chế và ít ỏi mà nó mang lại.

Tính năng này tiềm ẩn rủi ro, khiến một số nhà phát triển ứng dụng phải tự mình giải quyết vấn đề. Ứng dụng Signal Messenger trên Windows buộc Recall phải bỏ qua tính năng này theo mặc định , bằng cách sử dụng một cờ thường được dùng để loại bỏ nội dung được bảo vệ bằng DRM khỏi cơ sở dữ liệu của Recall. Trình chặn quảng cáo AdGuard , trình duyệt Brave và các trình duyệt khác cũng đã triển khai các giải pháp tương tự.

Tác giả dangkhoa Admin
Bài viết trước Công nghệ cắt cáp ngầm mới đang đe dọa xương sống của mạng Internet.

Công nghệ cắt cáp ngầm mới đang đe dọa xương sống của mạng Internet.

Bài viết tiếp theo

NAS không chỉ là kho lưu trữ: 6 lợi ích đột phá trong năm 2026 bạn không nên bỏ lỡ

NAS không chỉ là kho lưu trữ: 6 lợi ích đột phá trong năm 2026 bạn không nên bỏ lỡ
Viết bình luận
Thêm bình luận

Bài viết liên quan

Thông báo

0917111899