Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Offerte & Coupon
Accedi a Xenforo
Immagine di Microsoft Recall registra carte di credito e password
Business
Immagine di I brutti contenuti fatti con l’AI stanno costando molto cari I brutti contenuti fatti con l’AI stanno costando molto ca...
Immagine di Saremo tutti ricchissimi e nessuno lavorerà più Saremo tutti ricchissimi e nessuno lavorerà più...

Microsoft Recall registra carte di credito e password

I test rivelano come aggirare i miglioramenti di sicurezza promessi, evidenziando vulnerabilità ancora presenti nel sistema.

Avatar di Valerio Porcu

a cura di Valerio Porcu

Senior Editor @Tom's Hardware Italia

Pubblicato il 04/08/2025 alle 15:22

La notizia in un minuto

  • Recall di Microsoft, strumento che cattura automaticamente screenshot delle attività PC per ricerche future, presenta gravi vulnerabilità di sicurezza nonostante i filtri progettati per proteggere dati sensibili come carte di credito e password
  • I test rivelano che il sistema di protezione fallisce sistematicamente, catturando informazioni bancarie, credenziali e dati personali quando mancano specifici indicatori testuali, basandosi troppo sul contesto visuale
  • Le vulnerabilità rappresentano un rischio particolare per utenti vulnerabili come vittime di violenza domestica, mentre l'accesso tramite PIN Windows Hello e software remoto espone ulteriormente i dati personali

Riassunto generato con l’IA. Potrebbe non essere accurato.

Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più

Microsoft Recall, l'applicazione esclusiva per i PC Copilot+ che cattura automaticamente screenshot di tutte le attività svolte sul computer per consentire ricerche future, si presenta come un'innovazione rivoluzionaria ma nasconde vulnerabilità che potrebbero trasformarla in una miniera d'oro per i cybercriminali. Nonostante le promesse di sicurezza e i filtri progettati per proteggere le informazioni sensibili, test recenti rivelano che il sistema fallisce sistematicamente nel proteggere dati critici come numeri di carte di credito, password e informazioni personali.

Un filtro che non filtra abbastanza

L'applicazione, introdotta nel 2024 come funzionalità esclusiva per laptop dotati di Neural Processing Unit dedicata, include per impostazione predefinita un filtro per informazioni sensibili che dovrebbe escludere dalla cattura dati personali come numeri di carte di credito e password. Tuttavia, i test condotti da The Register su un Lenovo Yoga Slim 7x Copilot+ rivelano un quadro preoccupante di fallimenti sistematici.

Durante l'accesso a conti bancari online, il software ha catturato sia la homepage della banca che diverse schermate contenenti saldi e lista dei depositi, permettendo a un potenziale attaccante di conoscere quale banca utilizzi l'utente e quanto denaro possieda. Sebbene abbia correttamente escluso la schermata con numeri di conto e codici di routing, queste informazioni parziali potrebbero comunque risultare preziose per i malintenzionati.

Carte di credito: protezione a geometria variabile

Nel campo dei pagamenti online, Recall mostra prestazioni altalenanti che dipendono largamente dal contesto visuale. Quando utilizzato sul sito Microsoft per aggiungere una carta di credito, il sistema ha correttamente catturato uno screenshot con i campi del numero carta, CVC e data lasciati vuoti. Similmente, ha filtrato correttamente un modulo di pagamento creato appositamente con le lettere "CC:" davanti al campo del numero.

Tuttavia, rimuovendo testi identificativi come "pagina di checkout" o "inserisci informazioni di pagamento" dal modulo, lasciando solo i campi per numero di carta di credito, data di scadenza e CVC, Recall ha catturato tutto. Questa vulnerabilità evidenzia come il sistema si basi eccessivamente su indicatori testuali piuttosto che sul riconoscimento dei pattern dei dati stessi.

Password e credenziali: un labirinto di vulnerabilità

La gestione delle password presenta scenari ancora più complessi. Il software ha dimostrato efficacia nel filtrare il gestore password di Google Chrome e ha persino evitato di catturare screenshot quando le informazioni sensibili venivano visualizzate tramite lo Strumento di cattura di Windows. Ha inoltre funzionato correttamente con file di testo contenenti esplicitamente le parole "username" e "password".

Tuttavia, quando usernames e password vengono elencati in un file di testo senza questi identificatori specifici, il sistema cattura tranquillamente la schermata. Questa lacuna è particolarmente preoccupante considerando che molti utenti conservano liste di credenziali senza necessariamente includere la parola "password" accanto a ciascuna voce.

Le prestazioni di Recall nella gestione dei numeri di previdenza sociale americana rivelano un'altra area di inconsistenza critica. Quando un numero è stato inserito in un documento Word con il prefisso "My SS#:", il sistema ha catturato un'immagine contenente solo le prime tre cifre. Tuttavia, modificando il prefisso in "Soc:", ha catturato tutte le cifre, dimostrando quanto sia fragile e imprevedibile il sistema di riconoscimento.

Nel caso di documenti di identità, il software ha correttamente evitato di catturare la foto di un passaporto quando era completamente visibile, ma ha fallito quando l'immagine era parzialmente coperta da un'altra finestra.

La risposta di Microsoft: work in progress senza scadenze

Interpellata riguardo a questi risultati, Microsoft ha declinato di commentare direttamente. Tuttavia, l'azienda non ha mai dichiarato che il filtro per dati sensibili di Recall sia perfetto. In un post del blog di novembre, quando ha ufficialmente iniziato a dare accesso alla funzionalità agli utenti Windows Insider, i Product Manager Amanda Langowski e Brandon LeBlanc hanno scritto che "continueremo a migliorare questa funzionalità, e se trovate informazioni sensibili che dovrebbero essere filtrate per il vostro contesto, lingua o geografia, fatecelo sapere tramite Feedback Hub."

Gli utenti hanno l'opzione di bloccare app o siti web specifici dalla cattura di screenshot, aggiungendoli a una blacklist nelle impostazioni di Windows. Tuttavia, questo richiede di anticipare in anticipo cosa si vuole bloccare, e un uso davvero diligente richiederebbe di bloccare le applicazioni browser, rendendo di fatto Recall inutile.

Sicurezza: promesse e realtà degli accessi

Microsoft ha investito considerevoli sforzi comunicativi sulla sicurezza di Recall. Dopo che il ricercatore di sicurezza Kevin Beaumont aveva evidenziato gravi problemi nel giugno 2024, incluso il fatto che il database di Recall veniva memorizzato in testo semplice, l'azienda ha ritirato il prodotto dalle anteprime per diversi mesi apportando modifiche significative.

Le migliorie includono la crittografia di screenshot e database, ora memorizzati in un Virtualization-based Security Enclave (VBS), e l'obbligo di login Windows Hello per visualizzare o cercare gli screenshot di Recall. Tuttavia, Windows Hello supporta anche l'uso di un codice PIN oltre a volti o impronte digitali. Quindi, se qualcuno conosce o riesce a indovinare il PIN, può accedere a tutti gli screenshot di Recall.

La mancanza di accesso fisico al PC non rappresenta nemmeno una barriera invalicabile. Test con software di desktop remoto gratuito come TeamViewer hanno dimostrato la possibilità di visualizzare l'intera cronologia di Recall da un secondo computer, utilizzando semplicemente il PIN quando richiesto il riconoscimento facciale.

Vittime vulnerabili: quando la privacy diventa sopravvivenza

I sostenitori della privacy esprimono particolare preoccupazione per le conseguenze dell'accesso alle informazioni personali da parte di persone sbagliate. Peter Snyder, principal privacy researcher di Brave Software, ha spiegato che l'azienda è particolarmente preoccupata per gli utenti vulnerabili, come le vittime di violenza domestica, che potrebbero essere danneggiate dagli screenshot di Recall.

Un partner violento potrebbe scoprire che la vittima sta visitando siti web che offrono supporto, aiuto medico o vie di fuga. Snyder ha sottolineato che "molti utenti hanno bisogno di nascondere certi aspetti della navigazione web da persone che hanno accesso al loro computer o telefono. Recall rende estremamente difficile per Brave fornire questo tipo di protezioni perché non è progettato per dare al software controllo su cosa viene incluso negli screenshot."

Fonte dell'articolo: go.theregister.com

Le notizie più lette

#1
Carte rubate senza toccarle, la nuova frode dei wallet digitali
7

Smartphone

Carte rubate senza toccarle, la nuova frode dei wallet digitali

#2
Saremo tutti ricchissimi e nessuno lavorerà più

Business

Saremo tutti ricchissimi e nessuno lavorerà più

#3
I brutti contenuti fatti con l’AI stanno costando molto cari

Business

I brutti contenuti fatti con l’AI stanno costando molto cari

#4
I migliori leader non devono essere simpatici: il primato del rispetto sul consenso
1

Business

I migliori leader non devono essere simpatici: il primato del rispetto sul consenso

#5
Intel presenta i processori Core Ultra Series 3 al CES 2026

CES 2026

Intel presenta i processori Core Ultra Series 3 al CES 2026

👋 Partecipa alla discussione! Scopri le ultime novità che abbiamo riservato per te!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?

Invia

Per commentare come utente ospite, clicca triangoli

Cliccati: 0 /

Reset

Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione

Ti potrebbe interessare anche

Saremo tutti ricchissimi e nessuno lavorerà più

Business

Saremo tutti ricchissimi e nessuno lavorerà più

Di Valerio Porcu
I brutti contenuti fatti con l’AI stanno costando molto cari

Business

I brutti contenuti fatti con l’AI stanno costando molto cari

Di Valerio Porcu
I migliori leader non devono essere simpatici: il primato del rispetto sul consenso
1

Business

I migliori leader non devono essere simpatici: il primato del rispetto sul consenso

Di Valerio Porcu
Il mercato del lavoro al bivio: il 2026 sarà l'anno del disgelo o della rottura?
3

Business

Il mercato del lavoro al bivio: il 2026 sarà l'anno del disgelo o della rottura?

Di Valerio Porcu
Gli agenti AI sono la nuova minaccia interna per le aziende nel 2026
1

Business

Gli agenti AI sono la nuova minaccia interna per le aziende nel 2026

Di Valerio Porcu
Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2026 3Labs Srl. Tutti i diritti riservati.