🛡 Иллюзия приватности Copilot+ PC и скрытая пиксельная маркировка от ❗️Microsoft — 26 августа 2026 г. в 08:30:48.147
🛡 Иллюзия приватности Copilot+ PC и скрытая пиксельная маркировка от ❗️Microsoft В сети обсуждают интересную находку разработчика компании Vector 35 и одного из ключевых создателей платформы для обратной разработки Binary Ninja Сюйшэна Ли (Xusheng Li). ИБ-исследователь в ходе реверса стандартных приложений Paint и Photos для Windows обнаружил механизм скрытой маркировки локально создаваемых изображений. Генерация на компьютерах Copilot+ PC позиционируется как полностью автономная за счёт работы ИИ-моделей на встроенном NPU, но, по задумке разработчиков Microsoft, приложения не могут функционировать без активного интернет-соединения. 🤔 Вот тут и кроется интересная деталь: перед запуском инференса текстовый промпт передаётся на серверы модерации Microsoft, откуда вместе с проверенным текстом возвращается уникальный шестнадцатибайтовый идентификатор GUID. Затем программа встраивает этот серверный номер в массив пикселей как невидимый водяной знак, причём фоновый процесс никак не зависит от пользовательского переключателя видимого логотипа Copilot. Внедрением 🛡стеганографической метки занимается библиотека Watermarker.dll через функцию WmkWriteWatermark. Из префикса, полученного от сервера GUID и контрольной суммы формируется полезная нагрузка размером 18 байт, после чего 144 бита данных встраиваются в блоки изображения размером 8х8 пикселей с использованием сингулярного разложения матриц. Для надёжности каждый бит дублируется как минимум трижды, поэтому в ходе незаметной для человеческого глаза модификации меняются сотни тысяч значений отдельных пикселей. Paint считает любую ошибку записи метки критическим сбоем и полностью блокирует выдачу сгенерированного файла, тогда как Photos при аналогичной проблеме просто делает запись в журнал и возвращает пользователю чистое изображение. Скрытый в пикселях идентификатор напрямую связан со стандартом подтверждения подлинности контента C2PA через алгоритм com.microsoft.invismark.1. После завершения локального этапа Paint отправляет данные на удалённую подпись, встраивая криптографический манифест в файл, причём даже в случае полного удаления метаданных пиксельный водяной знак позволяет сопоставить изображение с учётной записью автора и конкретным запросом. Ради сохранения этой цепочки разработчики убрали из Paint возможность экспорта результатов в формат BMP, который технически не поддерживает внедрение манифестов C2PA. Как считает исследователь, включение подобных неизгладимых меток может быть связано с европейским регламентом EU AI Act, однако умолчание о передаче и привязке серверных GUID к локальному творчеству пользователей создаёт серьёзные риски для приватности всей экосистемы. 👆Исследование опирается не на догадки, а на классический многоуровневый реверс-инжиниринг, где каждый вывод подтверждён кодом, живым сетевым трафиком и анализом структур данных. Пользователей возмущает, что Ккаждый запрос проходит через серверную модерацию Microsoft, получает уникальный серверный номер и этот номер невидимо зашивается внутрь пикселей изображения, связываясь с метаданными C2PA. При этом Microsoft позиционирует генерацию как локальную и 🎩 приватную, умалчивая в публичной документации о неизгладимой пиксельной маркировке серверными идентификаторами. ✋ @Russian_OSINT

