Нова атака, наречена „Download More RAM“, може да заобиколи функцията за сигурност, базирана на виртуализация (VBS) в Windows, да отслаби защитата на целостта на кода, наложена от хипервизора (HVCI), и да деактивира Microsoft Defender. Microsoft проследява проблема като CVE-2026-23670 и пусна корекции за сигурност в своето обновяване от април 2026 г.

Атаката злоупотребява с неправилно защитени данни за откриване на серийно присъствие (SPD) на определени потребителски DDR4 и DDR5 памет модули. SPD представлява конфигурационни данни, съхранявани в RAM модула, които указват капацитета, скоростта и работните параметри на системата.

Ако SPD чипът е достъпен за запис, атакуващ с локални администраторски привилегии може да промени съобщаваната геометрия на паметта, карайки системата да вярва, че даден RAM модул има по-голям капацитет, отколкото съдържа физически.

Това създава дублиране на паметта (memory aliasing). Два различни физически адреса се третират като отделни местоположения от Windows, но сочат към една и съща физическа RAM памет. Обикновено такова състояние би дестабилизирало Windows и би предизвикало сривове със син екран.

Атаката срещу RAM заобикаля Windows VBS

Изследователите установиха, че настройките за конфигурация на зареждане на Windows могат да резервират дублираната част от паметта, което позволява на операционната система да остане стабилна, докато предоставя на атакуващия достъп до същата физическа RAM чрез алтернативни адреси.

Техниката е значима, тъй като пресича границите на сигурност, които VBS е проектирана да налага. VBS разчита на Hyper-V за изолиране на чувствителни услуги, включително защитеното ядро (Secure Kernel) и компонентите за цялост на кода, от нормалното ядро на Windows.

Вместо това атаката „Download More RAM“ работи директно срещу суровата физическа памет, заобикаляйки защитите, базирани на таблици със страници, разрешения за процеси и нива на виртуално доверие.

Изследователите демонстрираха, че атакуващите могат да четат дублираната памет с помощта на модифициран инструмент за криминалистичен анализ на паметта и след това да използват помощна програма за RAM диск, за да записват ограничени количества данни в избрани региони на паметта.

Въпреки че този метод на запис е нестабилен и може да повреди данни, той е достатъчен за модифициране (patch) на библиотеката за цялост на кода на защитеното ядро (skci.dll). Корекциите деактивират проверките, използвани за блокиране на известни уязвими драйвери.

След като списъкът за блокиране на уязвими драйвери бъде деактивиран, атакуващият може да зареди драйвери, които контролите за сигурност на Windows преди това са блокирали.

Тези драйвери могат да осигурят широк достъп до физическата памет, превръщайки първоначално ограничената възможност за запис в по-надеждна функция за четене и запис.

Веригата на атаката има шест етапа:

Според изследването това позволява модифициране на защитена памет, включително зони, свързани с процеси, защитени от VBS, и продукти за сигурност на крайни точки.

В доказателство за концепцията изследователите са използвали веригата, за да изключат антивирусната защита и защитата от заплахи на Microsoft Defender. Те също така са тествали въздействието върху Sophos Intercept X, Riot Vanguard, Easy Anti-Cheat и BattlEye.

Документът подчертава, че техниката изисква локални администраторски права и система, съдържаща DIMM модули, чиято SPD конфигурация остава достъпна за запис.

Изследователите са проучили потребителски модули памет и са открили засегнати продуктови линии от Corsair, G.Skill и ADATA. Те предупреждават, че тяхното тестване не е изчерпателно и че статусът на защита може да се различава между различните продуктови линии и отделните модели.

DIMM модулите със защитени блокове за конфигурация на SPD не са податливи на описания в документа софтуерен метод за дублиране. Априлската мярка за отстраняване на уязвимостта от Microsoft предотвратява използването на съвместимата със Secure Boot конфигурация за премахване на памет, която изследователите са използвали за стабилизиране на дублираните системи на Windows.

Според бележката към документа на USENIX това блокира демонстрираната верига на атака, но не елиминира по-широкия риск, произтичащ от алтернативни техники за стабилизиране, които могат да се появят.

Организациите трябва да прилагат текущите обновления за Windows, да поддържат защитите Secure Boot и VBS и да прегледат настройките на BIOS за опции, които забраняват записите в SPD.

Производителите на памет могат да намалят излагането на риск чрез налагане на защита срещу запис на SPD, особено за конфигурационни блокове, които дефинират капацитета на модула и адресирането.