• Исследователи обнаружили уязвимость «Загрузите больше оперативной памяти» в потребительской памяти DDR4/DDR5.
  • Атака обошла Windows VBS и HVCI, отключив антивирус и средства защиты.
  • Microsoft исправила CVE‑2026‑23670; инструменты теперь помогают включить защиту от записи в память

Microsoft недавно устранила уязвимость, которая позволяла злоумышленникам обходить расширенные меры безопасности, отключать антивирусное программное обеспечение и подвергать целевое устройство полному захвату системы.

Все это, кажется, можно было бы сделать с помощью очень простого скрипта и одного клика со стороны жертвы.

К счастью, уязвимость была обнаружена хакерами в белой шляпе, о ней сообщили в Microsoft и устранили, прежде чем она попала в чужие руки.

Загрузить больше оперативной памяти

Во время симпозиума по безопасности USENIX 2026 года исследователи безопасности из Университетов Бирмингема и Даремского университета представили открытие, которое они назвали «Загрузите больше оперативной памяти».

По мнению исследователей, некоторые потребительские микросхемы памяти (DDR4 и DDR5 DIMM) позволяют программному обеспечению изменять отчеты о конфигурации, которые оно отправляет на материнскую плату. На практике это означает, что злоумышленник может дать указание чипу оперативной памяти сообщить компьютеру, что он больше, чем был на самом деле, заставляя устройство «думать», что у него в два раза больше оперативной памяти, чем на самом деле.

Затем исследователи установили, что эта фантомная дополнительная память может служить псевдонимом для реальных ячеек памяти, предоставляя им возможность как читать, так и изменять выделения памяти, которые должны находиться под защитой процессора и Windows.

Это окно позволяет им обойти как безопасность на основе виртуализации (VBS), так и целостность кода, обеспечиваемую гипервизором (HVCI).

VBS, впервые представленная в Windows 10, представляет собой функцию безопасности, которая использует аппаратную виртуализацию для изоляции критически важных функций безопасности от ОС, а HVCI использует виртуализацию, чтобы гарантировать, что в ядре Windows может работать только доверенный и проверенный код.

Исследователи также использовали эту уязвимость, чтобы отключить антивирусное программное обеспечение и программное обеспечение для обнаружения и реагирования на конечные точки (EDR), повторно ввести старые уязвимые драйверы, поставить под угрозу заблокированные корпоративные системы и обойти защиту от мошенничества на уровне ядра игры.

Хуже всего то, что весь этот процесс можно объединить в скрипт, запускаемый одним щелчком мыши. Теоретически, если жертве предоставить этот сценарий в виде файла и запустить его, она вызовет цепочку событий, включающую создание псевдонимов памяти, перезагрузку компьютера и отключение средств безопасности.

«В нашей работе используется тот факт, что все процессы используют одну и ту же память, чтобы обойти самые строгие гарантии безопасности Windows», — сказал профессор Том Чотиа из Университета Бирмингема. "Предыдущие атаки такого рода требовали отвертки и физического доступа к машине. Для этой атаки нужен только сценарий. Это меняет, кто может ее осуществить и как далеко она может распространиться."

Кто уязвим и как оставаться в безопасности

Поверхность атаки также довольно велика. Исследователи проанализировали рынок и обнаружили, что три крупных производителя (Corsair, G.Skill и ADATA) поставляют по крайней мере одну линейку потребительской памяти, в которой конфигурационный чип остался совершенно незащищенным. Вместе эти производители составляют более половины (55%) рынка высокопроизводительной потребительской памяти и более 70% рынка игровой памяти (это не означает, что 55% рынка высокопроизводительной памяти уязвимо — многие устройства используют и другие модули).

Было обнаружено, что модули Crucial, Kingston и HyperX, а также некоторые линейки G.Skill используют частичную защиту от записи, но все же достаточную для обеспечения безопасности устройства.

Прежде чем опубликовать свою работу, исследователи поделились своими выводами с Microsoft, которая быстро обратилась к ним. Ошибка теперь отслеживается как CVE-2026-23670 и описывается в Национальной базе данных уязвимостей (NVD) как «разыменование недоверенного указателя в анклаве безопасности на основе виртуализации Windows (VBS)», которое «позволяет авторизованному злоумышленнику локально обойти функцию безопасности».

Ошибке была присвоена оценка серьезности 5,7 из 10 (средняя) и она была исправлена ​​в рамках накопительного обновления Patch Tuesday за апрель 2026 года. Поэтому системы с работающей безопасной загрузкой должны быть защищены от этой уязвимости.

Corsair добавила в свои инструменты iCue функцию, которая позволяет пользователям задним числом включать защиту от записи в своих модулях памяти. По словам исследователей, существует также бесплатный инструмент под названием HWinfo с такой же функциональностью, подчеркивая, что он решает проблему на моделях, отличных от Corsair. Кроме того, некоторые материнские платы имеют настройку BIOS для блокировки записи в микросхемы конфигурации памяти, которую пользователи могут включить в качестве временной меры.

"Атака «Загрузи больше оперативной памяти» еще раз демонстрирует важность понимания систем, особенно с точки зрения гарантий безопасности. Если нижний уровень может быть скомпрометирован, это подвергает риску всю систему», — сказал доктор Мариус Мюнх из Университета Бирмингема.

"Windows дает сильное обещание: даже злоумышленник с правами администратора не сможет коснуться защищенного ядра. Мы обнаружили, что это обещание основано на предположении, что ваша память говорит правду о себе - на самом деле люди покупают большую часть памяти, и это не обязательно".