Изследователи от Бирмингамския университет и Дърамския университет откриха начин за премахване на някои от най-надеждните защити в Windows 11, без физически да отварят или модифицират целевата машина. Атаката предполага, че атакуващият вече е придобил привилегирован достъп до системата.
Чип, който никога не проверява кой пита
Атаката, наречена „Download More RAM“, е насочена към малък конфигурационен чип, разположен върху модулите с памет с двоен вграден профил (DIMM) – плочките RAM памет в повечето настолни и преносими компютри. Този чип съхранява информация за модула памет, включително неговия капацитет и конфигурация. При редица потребителски модули памет нищо не пречи на софтуера да презапише критични части от него.
Атакуващ, който презапише тази информация, може да накара машината да повярва, че разполага с повече памет, отколкото в действителност. Допълнителните адреси не съответстват на нова физическа RAM памет. Вместо това те дублират (алиасират) памет, която вече се използва, позволявайки достъп, който заобикаля изолацията, обикновено налагана от Windows и процесора.
„Нашата работа се възползва от факта, че всички процеси споделят една и съща памет, за да заобиколим най-силните гаранции за сигурност на Windows“, заявява Том Чотия, професор по киберсигурност в Бирмингам. „Предишни атаки от този тип изискваха отвертка и физически достъп до машината. Тази изисква само скрипт. Това променя профила на хората, които могат да я извършат, и мащаба на нейното разпространение.“
От дублиране на памет до заобикаляне на сигурността
След като дублирането на паметта бъде настроено, екипът демонстрира, че може да достигне до части от системата, които Windows е проектиран да пази недостъпни, включително памет, която самата операционна система не би трябвало да докосва. Чрез създаването на тези дублирания на паметта изследователите показаха, че атакуващият може да:
- Активира отново стотици блокирани драйвери с известни уязвимости, включително драйвери, свързвани преди това със зловреден код и ransomware.
- Прекрати работата на антивирусния софтуер и системите за откриване и реагиране на крайни устройства (EDR), деактивирайки инструментите, които нормално биха наблюдавали активността и сигнализирали за атаки.
- Достигне до анклавите за сигурност, базирани на виртуализация (VBS), и да извлече данни, предназначени да останат изолирани от останалата част от машината.
- Заобиколи правилата за управление на корпоративни устройства, включително ограничения на груповите политики от типа, използван в корпоративни и университетски мрежи.
- Заобиколи защитите срещу читове на ниво ядро в игрите.
Пробивът засяга VBS и функцията за защита на целостта на кода, наложена от хипервизора (HVCI) – две защити, които Microsoft създаде за поддържане на границите на сигурността дори срещу атакуващи, които вече имат администраторски права.
„Макар че неправилната конфигурация на RAM първоначално беше проблем с надеждността, тази атака показва важността на приемането и проверката на функциите за безопасност, дори когато векторът за злоупотреба не е ясен за доставчиците“, заявява водещият автор Сам Колинс. „В този сценарий Microsoft VBS сляпо се довери на нестабилната основа, на която стъпваше.“
Изследователите също така са създали скрипт, който свързва веригата от атаки самостоятелно – дублира паметта, рестартира системата и изключва антивирусната програма без допълнителни кликвания или подкани от страна на потребителя. Тази автоматизация би могла да улесни внедряването на техниката, след като атакуващият вече е придобил привилегирования достъп, необходим за извършването ѝ.
„Windows дава сериозно обещание: че дори атакуващ с администраторски права не може да докосне защитеното ядро“, отбелязва Мариус Мюнх, асистент в Бирмингам. „Открихме, че това обещание почива на предположението, че вашата памет казва истината за себе си. При голяма част от паметта, която хората купуват, това не е задължително.“
Екипът е изследвал популярни DDR4 и DDR5 модули и е установил, че няколко доставчици доставят поне една продуктова линия, при която конфигурационният чип е оставен без защита срещу запис. Изследователите казват, че това противоречи на насоките на JEDEC (Joint Electron Device Engineering Council).
Те оценяват, че тези продуктови линии съставляват повече от половината от пазара на високопроизводителна потребителска памет и над 70% от гейминг сегмента. Други модули от различни производители използват частична защита срещу запис, което е било достатъчно за блокиране на атаката.
Уязвимостта съществува на ниво модул памет, а не при конкретен производител. Потребителите, които проверяват собствения си хардуер, трябва да потърсят статуса на защитата срещу запис за конкретния си модел, вместо да разчитат, че само марката е гаранция дали са засегнати.
Разкриването е станало след координиран процес, като на засегнатите производители са предоставени технически подробности преди публикуването. Microsoft призна изследването, присвои му идентификатор CVE-2026-23670 и внедри корекции за сигурност в своите актуализации от април 2026 г.
Според изследователите машините с активирана функция Secure Boot са защитени срещу атаката в сегашния ѝ вид. Компютрите без нея остават изложени на демонстрираната техника, което прави Secure Boot важна базова мярка за защита там, където се поддържа.