Исследователи из Университета Бирмингема и Даремского университета представили на конференции USENIX Security 2026 атаку Download More RAM, которая обходит виртуализационную безопасность Windows (VBS) и защищённую целостность кода (HVCI). Уязвимости присвоен идентификатор CVE-2026-23670, Microsoft выпустила исправление в апрельском наборе обновлений 2026 года. Атака не требует физического доступа к компьютеру, однако предполагает наличие прав локального администратора. Вместо эксплуатации ошибок в коде ядра она использует аппаратную особенность многих потребительских модулей памяти DDR4 и DDR5.
Уязвимость Download More RAM (CVE-2026-23670)
Каждый модуль памяти оснащён микросхемой EEPROM, в которой хранится профиль Serial Presence Detect (SPD). Это конфигурационные данные, сообщающие материнской плате объём, скорость, тайминги и другие параметры модуля. Если защита записи SPD отключена, администратор может изменить эти данные напрямую через шину SMBus. Исследователи увеличивали количество адресных строк, из-за чего система начинала считать, что объём памяти вдвое больше фактического. В результате верхняя половина физических адресов становилась алиасом нижней половины, то есть разным адресам соответствовали одни и те же ячейки DRAM.
Возникшее состояние, известное как алиасинг памяти, нарушает фундаментальное предположение операционной системы и гипервизора об уникальности каждого физического адреса. Windows и Hyper-V полагают, что разные адреса ссылаются на разные области памяти, поэтому изоляция между обычным ядром и защищённым ядром (Virtual Trust Level 1) перестаёт работать. Однако просто создать алиасинг недостаточно, система с такой конфигурацией не загружается. Для стабилизации Windows исследователи использовали параметр загрузки removememory, который ограничивал доступную память нижней половиной адресов. Это позволило операционной системе работать стабильно, а атакующему получить возможность обращаться к алиасной области.
Для чтения алиасной памяти они использовали легальный инструмент WinPmem, предназначенный для криминалистического анализа, и специально модифицировали его, чтобы снять ограничения на доступ к памяти. Для записи данных применялся механизм рамдиска, который создавал виртуальный диск поверх неиспользуемой, по мнению Windows, алиасной области. С помощью ограниченного доступа исследователи пропатчили библиотеку skci.dll, работающую в защищённом ядре и отвечающую за проверку целостности кода. Изменения отключали проверки списка заблокированных уязвимых драйверов и сертификатов. После этого становилось возможным загрузить любой ранее заблокированный драйвер, предоставляющий примитивы чтения и записи физической памяти. Таким образом достигается полный контроль над всеми уровнями системы, включая Secure Kernel и изолированные процессы.
В рамках демонстраций исследователи отключили Microsoft Defender, повлияли на конфигурацию Sophos Intercept X, изменили код защищённого процесса VBS и вмешались в работу античитов Easy Anti-Cheat, BattlEye и Riot Vanguard. Также они обошли политики мобильного управления устройствами (MDM). Атака может быть автоматизирована: скрипт с правами администратора создаёт новую учётную запись, настраивает автовход и перезагружает систему, после чего без участия пользователя выполняет полезную нагрузку.
Масштаб проблемы оценивался на основе проверки популярных модулей памяти. Авторы обнаружили модули с незащищённым SPD у производителей Corsair, G.Skill и ADATA. По оценкам аналитиков, совокупная доля этих брендов на рынке высокопроизводительной и игровой памяти достигает 55-70%. При этом исследователи подчёркивают, что защита может различаться в зависимости от конкретной модели и прошивки. Модули с корректно включённой защитой записи SPD не подвержены продемонстрированной атаке.
Microsoft выпустила исправление 14 апреля 2026 года. Оно изменяет поведение параметра removememory: на системах с включённым Secure Boot этот параметр теперь игнорируется. Поскольку именно он использовался для стабилизации Windows при алиасинге, опубликованная цепочка атаки становится неработоспособной. Исследователи отмечают, что остальные этапы атаки не затронуты, поэтому поиск альтернативных способов стабилизации может вернуть атаку даже на системе с Secure Boot.
Для защиты специалистам рекомендуется установить апрельские и последующие обновления Windows, убедиться, что Secure Boot включён, а также проверить настройки BIOS/UEFI на предмет наличия опции запрета записи SPD. Если производитель материнской платы предоставляет такую возможность, её необходимо задействовать. Стоит также получить разъяснения от производителя модулей памяти о состоянии защиты записи SPD в конкретных моделях.
Мониторинг следует настроить на попытки загрузки уязвимых драйверов, несанкционированные изменения параметров загрузки и необычные обращения к памяти ядра. Поскольку атака требует прав администратора, важен контроль привилегированных учётных записей и использование средств ограничения привилегий.
Атака Download More RAM демонстрирует, что гарантии виртуализационной безопасности Windows опираются на аппаратные предположения, которые не всегда выполняются. Даже если Microsoft удастся закрыть конкретную цепочку, корневая причина останется в модулях памяти, позволяющих изменять свою конфигурацию из операционной системы. Поэтому защита записи SPD должна рассматриваться как самостоятельный уровень обороны, а не как дополнение к обновлениям операционной системы.
Ссылки

