Небольшой чип SPD помог обойти изоляцию, отключить защитные механизмы и получить доступ к защищённым частям системы.
Учёные нашли необычный способ преодолеть защиту Windows 11 через оперативную память. Метод Download More RAM заставляет компьютер распознавать вдвое больше физической памяти, а затем использует появившиеся виртуальные адреса для доступа к изолированным областям, защищённым даже от локального администратора. В итоге специалистам удалось обойти VBS и HVCI, проникнуть в защищённое ядро Windows и отключить защитные функции.
Метод разработан специалистами Бирмингемского и Даремского университетов. Результаты представлены на конференции USENIX Security 2026, а корпорация Microsoft классифицировала проблему как CVE-2026-23670. В отличие от большинства атак на память, Download More RAM не требует физического доступа к компьютеру, извлечения модуля памяти или перепрограммирования микросхемы. Вся атака осуществляется исключительно программным путём.
Основа техники — микросхема SPD на модуле оперативной памяти. SPD содержит информацию о параметрах модуля: объём, организацию памяти, частоты и прочие характеристики. На некоторых потребительских модулях критические области SPD можно переписывать из операционной системы, так как производитель не предусмотрел полную защиту от записи.
Имея доступ администратора, исследователи модифицировали конфигурацию SPD, заставляя модуль сообщать удвоенный объём памяти. К примеру, физические 8 ГБ представлялись системой как 16 ГБ. Дополнительная память не создавалась из воздуха. Верхняя половина адресного пространства указывала на те же физические ячейки памяти, что и нижняя. Этот эффект называется алиасингом памяти.
Для операционной системы две группы адресов выглядели как разные области памяти, хотя фактически обращались к одинаковым ячейкам. Благодаря этому атакующий мог получить доступ к содержимому памяти через альтернативный адрес и обойти ограничения, введённые операционной системой, процессором и гипервизором. Учёные реализовали полную цепочку атаки с возможностью чтения и изменения физической памяти.
Особую опасность представляет способность Download More RAM преодолевать Virtualization-Based Security. VBS использует Hyper-V для расположения критических компонентов Windows в отдельной защищённой среде, недоступной для основного ядра. Даже вредоносный код с административными привилегиями не должен получать доступ к памяти защищённого ядра. Download More RAM нарушает это предположение и позволяет добраться до защищённых областей через физическую память.
В ходе демонстрации исследователи модифицировали компонент skci.dll, отвечающий за проверку целостности кода защищённого ядра, и отключили проверку списка блокированных уязвимых драйверов Microsoft. После этого Windows разрешала загружать подписанные, но уязвимые драйверы. Через драйверы злоумышленник получал произвольный доступ к физической памяти и разрушал границы защиты VBS и HVCI.
Авторы продемонстрировали несколько практических вариантов атак. С помощью Download More RAM удалось влиять на процессы, защищённые механизмом PPL, отключить Microsoft Defender, воздействовать на Sophos Intercept X и модифицировать код, работающий в защищённых VBS-окружениях. Исследователи также показали атаки на античит-системы видеоигр. Полная цепочка была реализована в скрипт, который после получения нужных прав запускается практически автоматически.
При исследовании специалисты выявили полностью доступные области SPD у отдельных модулей Corsair, G.Skill и ADATA. Исследование не охватило весь спектр производителей, поэтому наличие уязвимого модуля у одного бренда не означает уязвимость всей их памяти. Некоторые модули G.Skill, Crucial, HyperX и Kingston имели частичную защиту SPD, которая успешно блокировала эту атаку.
Download More RAM нельзя рассматривать как инструмент для удалённого взлома любого компьютера на Windows. Для начала атаки злоумышленнику необходимы права локального администратора, а установленная память должна позволять изменять нужные области SPD. Сценарий демонстрирует, что административные привилегии в современных Windows не всегда обеспечивают полный контроль над защищёнными компонентами, но аппаратные особенности RAM позволяют преодолеть оставшиеся границы защиты.
Microsoft заблаговременно получила информацию об атаке и выпустила защитное обновление 14 апреля 2026 года. На машинах с включённым Secure Boot компания заблокировала механизм removememory, который использовался исследователями для стабилизации Windows после создания алиасов памяти. В опубликованной версии Download More RAM этот шаг прерывает атаку. При отключённом Secure Boot техника остаётся рабочей, и сами авторы считают исправление неполным, так как аппаратная проблема доступной для записи SPD остаётся нерешённой.
По мнению исследователей, полная защита SPD от записи — самое надёжное решение на уровне оперативной памяти. Пользователям Windows стоит установить последние обновления и не отключать Secure Boot. Производителям памяти и материнских плат работа Download More RAM ставит более острый вопрос. Современная операционная система может эффективно разделять ядро, гипервизор и защищённые процессы, но вся архитектура становится уязвимой, если система перестаёт доверять собственной оперативной памяти.
