Уязвимые SPD-чипы в модулях памяти позволяют обходить защиту Windows 11

Исследователи показали программную атаку на Windows 11 через незащищённые от записи конфигурационные чипы некоторых модулей оперативной памяти Corsair, G.Skill и ADATA. Техника позволяет пользователю с правами администратора получить доступ к изолированной памяти и обойти VBS, HVCI и защитные программы.

Специалисты Бирмингемского и Даремского университетов представили на конференции USENIX Security 2026 атаку Download More RAM. Она использует отсутствие защиты от записи у SPD (Serial Presence Detect) — конфигурационного чипа, в котором хранятся параметры модуля оперативной памяти.

Имея локальные права администратора, злоумышленник может программно изменить содержимое SPD и заставить модуль сообщать вдвое больший объём памяти. Дополнительные адреса становятся псевдонимами реально существующих областей, что позволяет обходить ограничения доступа и читать или изменять защищённую память.

Исследователи продемонстрировали обход Virtualization-Based Security (VBS) и Hypervisor Enforced Code Integrity (HVCI), отключение Windows Defender и EDR-систем, вмешательство в работу средств централизованного управления и античитов. Созданный ими сценарий автоматизирует перезагрузку компьютера и последующее отключение антивируса, однако изначально должен быть запущен с административными привилегиями.

Полностью доступные для записи SPD были обнаружены в отдельных протестированных моделях Corsair Vengeance, G.Skill Aegis и ADATA XPG. Проверка не охватывала все линейки этих производителей. Модули Crucial, Kingston, HyperX и некоторые модели G.Skill использовали частичную защиту SPD, которой, согласно исследованию, достаточно для предотвращения этой атаки.

Microsoft присвоила проблеме идентификатор CVE-2026-23670 и добавила смягчающие меры в обновления Windows от 14 апреля 2026 года. Текущая версия атаки блокируется на обновлённых системах с включённой Secure Boot, тогда как компьютеры без неё остаются уязвимыми. Авторы называют исправление частичным: другие способы стабилизации Windows при использовании псевдонимов памяти теоретически могут позволить обойти ограничение.

Источник: usenix.org

Связь с редакцией