Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Sconti & Coupon

Novità!

Prova la nuova modalità di navigazione con le storie!

Accedi a Xenforo
Immagine di Le auto che guidano da sole ci sono, noi siamo pronti? Le auto che guidano da sole ci sono, noi siamo pronti?...
Immagine di Scegli Sorgenia, l’energia che pensa fuori dal trend. Prezzo bloccato per 24 mesi Scegli Sorgenia, l’energia che pensa fuori dal trend. Prez...

Microsoft Recall registra carte di credito e password

I test rivelano come aggirare i miglioramenti di sicurezza promessi, evidenziando vulnerabilità ancora presenti nel sistema.

Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più
Avatar di Valerio Porcu

a cura di Valerio Porcu

Senior Editor

Pubblicato il 04/08/2025 alle 15:22

La notizia in un minuto

  • Recall di Microsoft, strumento che cattura automaticamente screenshot delle attività PC per ricerche future, presenta gravi vulnerabilità di sicurezza nonostante i filtri progettati per proteggere dati sensibili come carte di credito e password
  • I test rivelano che il sistema di protezione fallisce sistematicamente, catturando informazioni bancarie, credenziali e dati personali quando mancano specifici indicatori testuali, basandosi troppo sul contesto visuale
  • Le vulnerabilità rappresentano un rischio particolare per utenti vulnerabili come vittime di violenza domestica, mentre l'accesso tramite PIN Windows Hello e software remoto espone ulteriormente i dati personali
Riassunto generato con l'IA. Potrebbe non essere accurato.

Microsoft Recall, l'applicazione esclusiva per i PC Copilot+ che cattura automaticamente screenshot di tutte le attività svolte sul computer per consentire ricerche future, si presenta come un'innovazione rivoluzionaria ma nasconde vulnerabilità che potrebbero trasformarla in una miniera d'oro per i cybercriminali. Nonostante le promesse di sicurezza e i filtri progettati per proteggere le informazioni sensibili, test recenti rivelano che il sistema fallisce sistematicamente nel proteggere dati critici come numeri di carte di credito, password e informazioni personali.

Un filtro che non filtra abbastanza

L'applicazione, introdotta nel 2024 come funzionalità esclusiva per laptop dotati di Neural Processing Unit dedicata, include per impostazione predefinita un filtro per informazioni sensibili che dovrebbe escludere dalla cattura dati personali come numeri di carte di credito e password. Tuttavia, i test condotti da The Register su un Lenovo Yoga Slim 7x Copilot+ rivelano un quadro preoccupante di fallimenti sistematici.

Ti potrebbe interessare anche

youtube play
Guarda su youtube logo

Durante l'accesso a conti bancari online, il software ha catturato sia la homepage della banca che diverse schermate contenenti saldi e lista dei depositi, permettendo a un potenziale attaccante di conoscere quale banca utilizzi l'utente e quanto denaro possieda. Sebbene abbia correttamente escluso la schermata con numeri di conto e codici di routing, queste informazioni parziali potrebbero comunque risultare preziose per i malintenzionati.

Carte di credito: protezione a geometria variabile

Nel campo dei pagamenti online, Recall mostra prestazioni altalenanti che dipendono largamente dal contesto visuale. Quando utilizzato sul sito Microsoft per aggiungere una carta di credito, il sistema ha correttamente catturato uno screenshot con i campi del numero carta, CVC e data lasciati vuoti. Similmente, ha filtrato correttamente un modulo di pagamento creato appositamente con le lettere "CC:" davanti al campo del numero.

Tuttavia, rimuovendo testi identificativi come "pagina di checkout" o "inserisci informazioni di pagamento" dal modulo, lasciando solo i campi per numero di carta di credito, data di scadenza e CVC, Recall ha catturato tutto. Questa vulnerabilità evidenzia come il sistema si basi eccessivamente su indicatori testuali piuttosto che sul riconoscimento dei pattern dei dati stessi.

Password e credenziali: un labirinto di vulnerabilità

La gestione delle password presenta scenari ancora più complessi. Il software ha dimostrato efficacia nel filtrare il gestore password di Google Chrome e ha persino evitato di catturare screenshot quando le informazioni sensibili venivano visualizzate tramite lo Strumento di cattura di Windows. Ha inoltre funzionato correttamente con file di testo contenenti esplicitamente le parole "username" e "password".

Tuttavia, quando usernames e password vengono elencati in un file di testo senza questi identificatori specifici, il sistema cattura tranquillamente la schermata. Questa lacuna è particolarmente preoccupante considerando che molti utenti conservano liste di credenziali senza necessariamente includere la parola "password" accanto a ciascuna voce.

Le prestazioni di Recall nella gestione dei numeri di previdenza sociale americana rivelano un'altra area di inconsistenza critica. Quando un numero è stato inserito in un documento Word con il prefisso "My SS#:", il sistema ha catturato un'immagine contenente solo le prime tre cifre. Tuttavia, modificando il prefisso in "Soc:", ha catturato tutte le cifre, dimostrando quanto sia fragile e imprevedibile il sistema di riconoscimento.

Nel caso di documenti di identità, il software ha correttamente evitato di catturare la foto di un passaporto quando era completamente visibile, ma ha fallito quando l'immagine era parzialmente coperta da un'altra finestra.

La risposta di Microsoft: work in progress senza scadenze

Interpellata riguardo a questi risultati, Microsoft ha declinato di commentare direttamente. Tuttavia, l'azienda non ha mai dichiarato che il filtro per dati sensibili di Recall sia perfetto. In un post del blog di novembre, quando ha ufficialmente iniziato a dare accesso alla funzionalità agli utenti Windows Insider, i Product Manager Amanda Langowski e Brandon LeBlanc hanno scritto che "continueremo a migliorare questa funzionalità, e se trovate informazioni sensibili che dovrebbero essere filtrate per il vostro contesto, lingua o geografia, fatecelo sapere tramite Feedback Hub."

Gli utenti hanno l'opzione di bloccare app o siti web specifici dalla cattura di screenshot, aggiungendoli a una blacklist nelle impostazioni di Windows. Tuttavia, questo richiede di anticipare in anticipo cosa si vuole bloccare, e un uso davvero diligente richiederebbe di bloccare le applicazioni browser, rendendo di fatto Recall inutile.

Sicurezza: promesse e realtà degli accessi

Microsoft ha investito considerevoli sforzi comunicativi sulla sicurezza di Recall. Dopo che il ricercatore di sicurezza Kevin Beaumont aveva evidenziato gravi problemi nel giugno 2024, incluso il fatto che il database di Recall veniva memorizzato in testo semplice, l'azienda ha ritirato il prodotto dalle anteprime per diversi mesi apportando modifiche significative.

Le migliorie includono la crittografia di screenshot e database, ora memorizzati in un Virtualization-based Security Enclave (VBS), e l'obbligo di login Windows Hello per visualizzare o cercare gli screenshot di Recall. Tuttavia, Windows Hello supporta anche l'uso di un codice PIN oltre a volti o impronte digitali. Quindi, se qualcuno conosce o riesce a indovinare il PIN, può accedere a tutti gli screenshot di Recall.

La mancanza di accesso fisico al PC non rappresenta nemmeno una barriera invalicabile. Test con software di desktop remoto gratuito come TeamViewer hanno dimostrato la possibilità di visualizzare l'intera cronologia di Recall da un secondo computer, utilizzando semplicemente il PIN quando richiesto il riconoscimento facciale.

Vittime vulnerabili: quando la privacy diventa sopravvivenza

I sostenitori della privacy esprimono particolare preoccupazione per le conseguenze dell'accesso alle informazioni personali da parte di persone sbagliate. Peter Snyder, principal privacy researcher di Brave Software, ha spiegato che l'azienda è particolarmente preoccupata per gli utenti vulnerabili, come le vittime di violenza domestica, che potrebbero essere danneggiate dagli screenshot di Recall.

Un partner violento potrebbe scoprire che la vittima sta visitando siti web che offrono supporto, aiuto medico o vie di fuga. Snyder ha sottolineato che "molti utenti hanno bisogno di nascondere certi aspetti della navigazione web da persone che hanno accesso al loro computer o telefono. Recall rende estremamente difficile per Brave fornire questo tipo di protezioni perché non è progettato per dare al software controllo su cosa viene incluso negli screenshot."

Fonte dell'articolo: go.theregister.com

Leggi altri articoli

👋 Partecipa alla discussione! Scopri le ultime novità che abbiamo riservato per te!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?

Invia

Per commentare come utente ospite, clicca cerchi

Cliccati: 0 /

Reset

Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione

Non perdere gli ultimi aggiornamenti

Newsletter Telegram

I più letti di oggi


  • #1
    Io non credo più che GTA 6 uscirà nel 2026
  • #2
    Addio limiti ottici: arrivano i materiali giromorfi
  • #3
    Il 6G abbatterà ogni limite di copertura
  • #4
    NVIDIA frena le RTX 50 SUPER per la crisi GDDR7
  • #5
    GTA 6: il sito ufficiale conferma uscita solo per console
  • #6
    Per colpa dell'Europa Apple Watch verrà castrato con iOS 26.2
Articolo 1 di 4
Scegli Sorgenia, l’energia che pensa fuori dal trend. Prezzo bloccato per 24 mesi
Dedicata principalmente alle aziende, NEXT E-BUSINESS 24 è l'offerta di Sorgenia che blocca il prezzo dell'energia per ben 24 mesi.
Immagine di Scegli Sorgenia, l’energia che pensa fuori dal trend. Prezzo bloccato per 24 mesi
Leggi questo articolo
Articolo 2 di 4
Le auto che guidano da sole ci sono, noi siamo pronti?
Waymo guida la corsa alla guida autonoma: milioni di chilometri percorsi, arrivo a Londra nel 2026. Europa indietro per burocrazia, Italia ancora ferma tra vincoli e resistenze.
Immagine di Le auto che guidano da sole ci sono, noi siamo pronti?
3
Leggi questo articolo
Articolo 3 di 4
Più vendite e margini nel Black Friday: il metodo GetResponse per gli e-commerce
Con GetResponse descriviamo come accompagnare gli e-commerce prima, durante e dopo il Black Friday — con strumenti concreti per aumentare vendite, margini e fidelizzazione.
Immagine di Più vendite e margini nel Black Friday: il metodo GetResponse per gli e-commerce
Leggi questo articolo
Articolo 4 di 4
Il budget per l'IA c'è, ma solo per progetti a impatto sicuro
Secondo Gartner, le aziende IT preferiscono vedere risultati concreti prima di investire risorse significative
Immagine di Il budget per l'IA c'è, ma solo per progetti a impatto sicuro
1
Leggi questo articolo
Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2025 3Labs Srl. Tutti i diritti riservati.