Оперативную память научили «удваиваться», чтобы отключать защиту Windows

Небольшой чип SPD помог обойти изоляцию, отключить защитные механизмы и добраться до самых закрытых частей системы.


ubj3zp5xsh8339u2g5vtycq2cy0f96vf.jpg

Исследователи нашли необычный способ обойти одни из самых защищённых компонентов Windows 11 через обычную оперативную память. Атака Download More RAM заставляет компьютер поверить, что в нём установлено вдвое больше физической памяти, а затем использует появившиеся «лишние» адреса для доступа к областям, которые должны оставаться изолированными даже от локального администратора. В результате исследователям удалось обойти VBS и HVCI, вмешаться в работу защищённого ядра Windows и отключить средства безопасности.

Технику разработали специалисты Бирмингемского и Даремского университетов. Работу представили на конференции USENIX Security 2026, а Microsoft присвоила проблеме идентификатор CVE-2026-23670. В отличие от многих атак на память, Download More RAM не требует вскрывать компьютер, вытаскивать планку RAM или перепрошивать микросхему программатором. Исследователи провели всю атаку программными средствами.

В основе метода лежит небольшая микросхема SPD, установленная на модуле памяти. SPD хранит сведения о характеристиках DIMM, включая объём, организацию памяти, частоты и другие параметры. Некоторые потребительские модули позволяют перезаписывать критические области SPD из операционной системы, поскольку производитель не включил полноценную защиту от записи.

Получив права локального администратора, исследователи меняли конфигурацию SPD так, чтобы модуль сообщал компьютеру удвоенный объём памяти. Например, физические 8 ГБ превращались для системы в 16 ГБ. Новая память, разумеется, из воздуха не появлялась. Верхняя половина адресного пространства начинала указывать на те же физические ячейки DRAM, что и нижняя. Такой эффект называется алиасингом памяти.

Для Windows две группы адресов выглядели как разные участки RAM, хотя физически обращались к одним и тем же ячейкам. Благодаря такой путанице атакующий мог добраться до содержимого памяти через альтернативный адрес и обойти ограничения, установленные операционной системой, процессором и гипервизором. Исследователи превратили механизм в полноценную цепочку атаки с чтением и записью физической памяти.

Особенно серьёзной проблему делает способность Download More RAM пробивать границу Virtualization-Based Security. VBS использует Hyper-V для размещения критически важных компонентов Windows в отдельной защищённой среде, недоступной обычному ядру системы. Даже вредоносная программа с административными привилегиями не должна свободно менять память защищённого ядра. Download More RAM нарушает такое предположение и позволяет добраться до изолированных областей через физическую память.

В демонстрации исследователи изменили компонент skci.dll, который отвечает за проверку целостности кода в защищённом ядре, и отключили проверку списка заблокированных уязвимых драйверов Microsoft. После такого вмешательства Windows снова разрешала загружать подписанные, но заведомо уязвимые драйверы. Через драйверы атакующий получал стабильный произвольный доступ к физической памяти и фактически разрушал защитные границы VBS и HVCI.

Авторы показали несколько практических сценариев. С помощью Download More RAM удалось вмешаться в работу процессов, защищённых механизмом PPL, отключить Microsoft Defender, воздействовать на Sophos Intercept X и изменить код, работающий внутри защищённых VBS-сред. Исследователи также продемонстрировали атаки на античиты компьютерных игр. Полную цепочку удалось собрать в сценарий, который после получения необходимых привилегий запускается практически без участия пользователя.

Во время проверки специалисты обнаружили полностью доступные для записи области SPD у отдельных модулей Corsair, G.Skill и ADATA. Исследование не охватывало весь ассортимент производителей, поэтому наличие уязвимой модели одного бренда не означает, что проблема затрагивает всю память компании. Некоторые протестированные модули G.Skill, Crucial, HyperX и Kingston имели хотя бы частичную защиту SPD, которой оказалось достаточно для блокировки описанного варианта атаки.

Download More RAM также нельзя считать способом удалённо взломать любой компьютер с Windows. Для начала атаки злоумышленнику уже нужны права локального администратора, а установленная память должна допускать изменение нужных областей SPD. Сценарий скорее показывает, что административные права на современных Windows-машинах не всегда означают полный контроль над защищёнными компонентами, но аппаратная особенность RAM позволяет преодолеть оставшуюся границу безопасности.

Microsoft получила информацию об атаке заранее и выпустила защитные изменения 14 апреля 2026 года. На компьютерах с Secure Boot компания заблокировала механизм загрузки removememory, который исследователи использовали для стабилизации Windows после создания алиасов памяти. В опубликованном варианте Download More RAM такой шаг ломает цепочку атаки. При отключённом Secure Boot техника по-прежнему работает, а сами авторы называют исправление частичным, поскольку проблема с доступной для записи SPD остаётся в аппаратной части.

Исследователи считают полноценную защиту SPD от записи наиболее надёжным решением на уровне памяти. Пользователям Windows пока имеет смысл установить актуальные обновления и не отключать Secure Boot. Производителям памяти и материнских плат работа Download More RAM оставляет более неприятный вопрос. Современная операционная система может тщательно разделять ядро, гипервизор и защищённые процессы, но вся архитектура начинает рассыпаться, если компьютер нельзя заставить перестать доверять собственной оперативной памяти.