Специалисты из Бирмингемского и Дурэмского университетов разработали способ преодоления наиболее надёжных защитных слоёв операционной системы Windows 11 без необходимости физически открывать или модифицировать целевое устройство. Данный метод требует предварительного получения злоумышленником привилегированного доступа к компьютеру.

Микросхема, не проверяющая права доступа

Обнаруженная уязвимость получила название "Download More RAM" и нацелена на небольшую конфигурационную микросхему, расположенную на модулях оперативной памяти (DIMM). Эта микросхема хранит данные о параметрах модуля памяти, включая объём и настройки. На многих потребительских модулях отсутствует защита от перезаписи этих критически важных параметров.

Переписав информацию на конфигурационной микросхеме, злоумышленник может заставить систему "поверить", что установлено больше памяти, чем на самом деле. Дополнительные адреса указывают на уже существующую память, что позволяет получить доступ к данным, которые обычно изолированы операционной системой и процессором.

Профессор кибербезопасности Том Чотиа отметил: "Наше исследование показывает, что при наличии общего адресного пространства памяти можно обойти самые надёжные гарантии безопасности Windows. Предыдущие подобные атаки требовали отвёртки и физического доступа к машине. Эта же атака требует только скрипта, что значительно расширяет круг потенциальных злоумышленников и скорость распространения такой уязвимости."

От подмены адресов памяти к обходу защиты

После установления подмены адресов памяти исследователи продемонстрировали возможность получения доступа к защищённым системным компонентам, включая области памяти, предназначенные исключительно для ядра операционной системы. Благодаря созданию таких подменённых адресов злоумышленник может:

  • Повторно включить сотни заблокированных драйверов с известными уязвимостями, включая драйверы, связанные с вредоносным ПО и программами-вымогателями
  • Деактивировать антивирусное ПО и системы обнаружения компрометации (EDR)
  • Получить доступ к изолированным областям виртуализационной защиты (VBS) и извлечь конфиденциальные данные
  • Обойти корпоративные политики управления устройствами, включая ограничения групповых политик на управляемых рабочих станциях
  • Избежать срабатывания встроенной в игры защиты от читов

Уязвимость затрагивает VBS и HVCI (Hypervisor-Enforced Code Integrity) — механизмы защиты, разработанные Microsoft для поддержания границ безопасности даже против атак с правами администратора.

Основной автор исследования Сэм Коллинз пояснил: "Хотя неправильная конфигурация оперативной памяти первоначально рассматривалась как проблема надёжности, данная атака демонстрирует важность внедрения и проверки мер безопасности даже когда вектор атаки не очевиден производителям. В этом сценарии Microsoft VBS безоговорочно доверяла целостности базовой системы памяти."

Исследователи также создали автоматизированный скрипт, который самостоятельно выполняет полную последовательность атаки: подмену адресов, перезагрузку системы и отключение антивирусного ПО без необходимости в дополнительных действиях пользователя. Такая автоматизация может значительно упростить развёртывание этого метода после получения необходимых привилегий.

Доцент Мариус Мюнш добавил: "Windows даёт сильное обещание: даже злоумышленник с правами администратора не сможет получить доступ к защищённому ядру. Мы обнаружили, что это обещание основывается на предположении о достоверности информации из памяти. У большей части памяти, которую люди покупают, такого предположения быть не может."

Какие модули памяти подвержены риску

Исследователи проанализировали популярные модули DDR4 и DDR5 и выявили, что несколько производителей поставляют продукцию без защиты от перезаписи конфигурационной микросхемы, что противоречит рекомендациям JEDEC (Joint Electron Device Engineering Council).

По оценкам команды, затронутые линейки продуктов составляют более половины рынка высокопроизводительной потребительской памяти и более 70% сегмента игровых модулей. Модули других производителей используют частичную защиту от записи, которая оказалась достаточной для блокировки атаки.

Уязвимость находится на уровне модуля памяти и не является специфичной для конкретного производителя. Пользователям рекомендуется проверить статус защиты от записи своих конкретных моделей вместо полагания исключительно на название бренда.

Раскрытие информации об уязвимости прошло через координированный процесс: затронутые производители получили технические детали до публикации. Microsoft признала это исследование, присвоила ему идентификатор CVE-2026-23670 и выпустила исправления в апрельском обновлении безопасности 2026 года.

По словам исследователей, компьютеры с включённой Secure Boot защищены от данной атаки в её текущей форме. Системы без Secure Boot остаются уязвимыми для продемонстрированного метода, поэтому включение Secure Boot является важной базовой защитой там, где это поддерживается.