Британские учёные наконец сделали то, что интернет много лет предлагал в виде шутки: научились «скачивать больше оперативной памяти». Правда, результат оказался не очень смешным — таким способом можно обойти некоторые из самых серьёзных механизмов защиты Windows 11.
Исследователи из Бирмингемского и Даремского университетов обнаружили уязвимость в конфигурационных чипах SPD на модулях DDR4 и DDR5. Эти микросхемы сообщают компьютеру параметры установленной памяти, включая её объём. На некоторых модулях содержимое SPD можно изменять программно.
Атака получила вполне соответствующее название — Download More RAM. Злоумышленник заставляет компьютер считать, что оперативной памяти установлено больше, чем имеется физически. В результате возникают дополнительные адреса памяти, фактически являющиеся «псевдонимами» настоящих. Через них удаётся обходить ограничения доступа, установленные Windows и процессором.
Исследователи продемонстрировали возможность таким способом отключать антивирусы и EDR, получать доступ к защищённым областям памяти VBS, обходить HVCI, корпоративные групповые политики и даже античиты, работающие на уровне ядра. Для демонстрации был создан скрипт, автоматически проводящий всю атаку после запуска.
Полностью незащищённые от записи SPD-чипы были обнаружены как минимум в отдельных линейках Corsair, G.Skill и ADATA. У Crucial, Kingston, HyperX и некоторых моделей G.Skill применяется частичная защита, которая, согласно самим исследователям, уже блокирует этот вариант атаки.
Microsoft зарегистрировала проблему как CVE-2026-23670 и выпустила защиту ещё в апрельских обновлениях Windows. В нынешнем варианте атака не работает на системах с включённым Secure Boot; компьютеры, где Secure Boot отключён, остаются уязвимыми. Corsair также добавила возможность включить защиту SPD от записи через iCUE, аналогичная функция появилась в HWiNFO.
Так что британские учёные действительно доказали: скачать больше RAM невозможно, но убедить Windows, что вы это сделали, — вполне. И последствия могут оказаться весьма реальными.
#tech @digitaltimeslv
Original in Telegram: https://t.me/digitaltimeslv/10147