Las preocupaciones sobre la privacidad empujan a Microsoft a retirar nuevamente el lanzamiento de IA
Microsoft ha tomado la decisión de retrasar una vez más el lanzamiento de su nueva herramienta de inteligencia artificial, Recall, mientras la compañía trabaja para garantizar que los adversarios no puedan hacer un mal uso de todos los datos prácticos que proporciona.
La herramienta de retirada formará parte del conjunto de servicios proporcionados a través del software Copilot+ AI Assistant de Microsoft. El trabajo de Recall, una vez iniciado, es recopilar «instantáneas» de cada acción en la PC, haciéndolas accesibles posteriormente mediante una simple búsqueda. El software puede «recordar» el momento exacto en que el usuario vio un sitio web, utilizó una aplicación o interactuó con un documento.
Dejando a un lado los casos de uso atractivos, los profesionales de seguridad de la información los tienen se enojó ante la capacidad de Recall para mantener seguras sus jugadas de posibles actores de amenazas. Por su parte, Microsoft se ha tomado en serio estas preocupaciones de ciberseguridad. En junio, Microsoft anunció que había agregado nuevos Funciones de privacidad y seguridad para recordar apenas unos días antes de la fecha de lanzamiento prevista. Finalmente, esta versión se retrasó hasta octubre para tomar medidas adicionales para aumentar la seguridad de la herramienta. Ahora la fecha de estreno se ha vuelto a posponer.
«Estamos comprometidos a brindar una experiencia segura y confiable con Recall», dijo un comunicado sobre el retraso de Brandon LeBlanc, gerente senior de productos para Windows. “Para garantizar que entregamos estas importantes actualizaciones, nos estamos tomando tiempo adicional para perfeccionar la experiencia antes de obtener una vista previa de ella con Windows Insiders. Originalmente programado para octubre, Recall ahora estará disponible para una vista previa con Windows Insiders en las PC Copilot+ en diciembre”.
Microsoft promete un retiro seguro
A finales de septiembre, David Weston, vicepresidente de seguridad empresarial y de sistemas operativos de Microsoft, explicó el compromiso de la compañía Seguridad de los datos de recuperación, Destacando que la herramienta es de suscripción voluntaria únicamente, está cifrada e incluye protección contra malware; y sus datos están protegidos con seguridad basada en virtualización (VBS) a la que ni siquiera los administradores y usuarios del kernel pueden acceder sin autenticación biométrica.
“El uso de VBS Enclaves con la seguridad de inicio de sesión mejorada de Windows Hello puede descifrar datos momentáneamente mientras usa la función de recuperación para buscar. La autorización caduca y el usuario debe autorizar el acceso para sesiones futuras”, escribió Weston. «Esto limita los intentos de malware latente de robar datos mediante la autenticación del usuario».
Weston también aseguró a aquellos preocupados por la seguridad de Recall que: Recall nunca almacena la información de navegación privada; Los usuarios tienen la opción de filtrar sitios web o aplicaciones específicos del registro de retirada. El filtrado de contenido evita que se almacenen datos como números de tarjetas de crédito y de seguridad social. Los usuarios pueden eliminar información almacenada por fecha, contenido, aplicación o sitio web; y un ícono muestra claramente cuándo se guardan las instantáneas, para que los usuarios puedan pausar la función fácilmente.
«El diseño y la implementación seguros de Recall proporcionan un conjunto sólido de controles contra amenazas conocidas», agregó Weston. «Microsoft se compromete a llevar el poder de la IA a todos y al mismo tiempo garantizar la seguridad y la privacidad incluso frente a los ataques más sofisticados».
¿Microsoft está atento a la función Uso de la computadora de Claude?
Parece que Microsoft se está tomando en serio las advertencias de la comunidad de ciberseguridad sobre los posibles riesgos comerciales de Recall, le dice a Dark Reading el fundador de Bugcrowd, Casey Ellis. Redmond también puede estar atento al lanzamiento reciente de una herramienta similar en Claude AI de Anthropic antes de lanzar Recall, añade.
“Basándonos en la respuesta inicial a Recall – y algunas de las preocupaciones de seguridad y privacidad planteadas por la forma en que se implementó – Microsoft parece estar avanzando lentamente aquí”, dice Ellis. «No me sorprendería que aprovecharan la oportunidad para aprender cómo el mercado responde y utiliza la función ‘Uso de computadora’ de Anthropic, que es muy similar a Recall desde una perspectiva de privacidad, seguridad y funcionalidad».
El que se publicó hace apenas unos días. Función de uso de la computadora permite que la última versión de Claude interactúe con una computadora de la misma manera que un humano. La nueva característica de Claude, como Recall, captura capturas de pantalla de computadoras conectadas a Internet. Y en el anuncio del lanzamiento del 22 de octubre, Anthropic admitió que la herramienta de hecho conlleva riesgos de ciberseguridad inherentes.
«Con esto en mente, nuestros equipos de Confianza y Seguridad realizaron un análisis exhaustivo de nuestros nuevos modelos de uso de computadoras para identificar posibles vulnerabilidades», dice el comunicado de prensa. “Una preocupación que han identificado es inyección rápida: un tipo de ciberataque Implica alimentar a un modelo de IA con instrucciones maliciosas que hacen que anule sus instrucciones anteriores o realice acciones no deseadas que se desvíen de la intención original del usuario”.
Anthropic agregó que espera resolver este y otros problemas en su versión beta pública, que sin duda será de gran interés para Microsoft mientras trabaja en la versión retirada.
Según Anthropic, Claude no utilizará estos datos enviados por los usuarios para entrenar su propio modelo de IA. Pero cuando se trata de Microsoft, el consultor de seguridad John Bambenek no está tan seguro de que Recall cumpla con el mismo estándar.
«Los sistemas de inteligencia artificial requieren toneladas de datos, lo que significa que Microsoft quiere todos los datos sobre cómo los usuarios interactúan con sus computadoras», dice Bambenek. «No estoy seguro de que la función sea particularmente útil para los usuarios finales, pero definitivamente es útil para ellos. Entrenando futuros modelos. Tiene enormes implicaciones para la privacidad, por lo que es de esperar que el retraso sea útil para minimizar los riesgos y daños potenciales a los usuarios finales”.
A medida que avanzan los equipos de seguridad de Microsoft y las pruebas funcionales de Claude de Anthropic, Patrick Harr, director ejecutivo de SlashNext Email Security, advierte que estas herramientas siguen siendo vulnerables a los ciberataques.
«Constantemente vemos ataques de phishing e ingeniería social por parte de grupos profesionales que se hacen pasar por personal de soporte y atacan a usuarios corporativos ya sea a través de correo electrónico, otras aplicaciones de mensajería o incluso llamadas de bots para proporcionar acceso remoto a sus escritorios», afirma Harr. “Una vez que los actores de amenazas acceden a Recall, tienen una línea de tiempo perfecta e información sobre ese usuario que puede ser explotada. Proceda con precaución hasta que se complete esta actualización”.
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Encontrarás la noticia original en el enlace que sigue: https://www.darkreading.com/application-security/privacy-anxiety-pushes-microsoft-recall-release-again