Исследователи обнаружили идеальный «выключатель» Windows, отключающий антивирус практически без участия пользователя

Исследователи обнаружили идеальный выключатель Windows, отключающий антивирус практически без участия пользователя

источник: dall-e

Учёные из Бирмингема и Дарема показали, что программной командой можно заставить обычные модули DDR4 и DDR5 сообщить материнской плате ложные данные о конфигурации, создать фантомные адреса памяти и через них добраться до областей, которые Windows считает изолированными. Уязвимость получила номер CVE-2026-23670, была закрыта апрельским обновлением Microsoft, а сама техника представлена на USENIX Security 2026 в Балтиморе 12–14 августа.

Название «Download More RAM» звучит как старая шутка про бесплатную оперативку из интернета, но за вывеской скрывается вполне рабочая атака. Исследователи Сэм Коллинз, Том Чотия, Уильям Берджесс и Мариус Мюнх из Бирмингемского университета вместе с Дэвидом Освальдом из Даремского университета показали, что на ряде потребительских компьютеров можно создать адреса памяти, фактически указывающие на уже существующие физические участки RAM.

Windows строит модель безопасности из предположения, что аппаратная часть говорит процессору правду. Стоит планке памяти начать врать о собственных характеристиках, и часть гарантий защиты рассыпается. Обычный набор оперативки, который раньше отвечал лишь за скорость открытия вкладок в браузере, превращается в точку входа для атакующего.

В центре работы оказались микросхемы SPD внутри модулей DDR4 и DDR5 DIMM. Небольшой чип хранит сведения о характеристиках планки и передаёт их материнской плате при старте системы. На ряде потребительских модулей эти данные разрешено переписывать программно, без всякой физической защиты.

В демонстрации авторы заставили компьютер поверить, что установлено больше RAM, чем есть на самом деле. Само по себе это звучит безобидно, потому что лишние гигабайты в диспетчере задач не превращаются в настоящую память. Но фантомные адреса можно использовать как алиас реальных физических адресов, то есть получить второе виртуальное окно к тем же самым данным.

Через это окно атакующий обращается к памяти, которую операционная система рассчитывает держать под контролем процессора и защитных механизмов. Именно так шутка про «скачать оперативку» превращается в примитив произвольного чтения и записи памяти на уровне, куда антивирус физически не заглядывает.

Похожая проблема опасна и для российских пользователей, потому что модули упомянутых производителей широко представлены на местном розничном рынке и стоят в тысячах домашних и корпоративных сборок.

Что именно демонстрирует атака:

  • программное изменение данных микросхемы SPD на потребительских модулях;
  • создание фантомных адресов, выступающих алиасами реальной памяти;
  • произвольное чтение и запись в защищённых областях RAM;
  • воздействие на компоненты, которые Windows считает изолированными.

Отмечается, что «Download More RAM» — это программная атака с использованием алиасов памяти, которая на распространённых пользовательских DIMM даёт произвольное чтение и запись и открывает путь к защищённому ядру, VBS, HVCI и зависящим от них механизмам.

Virtualization-Based Security использует аппаратную виртуализацию для отделения критических функций безопасности от основной среды Windows. Hypervisor-Protected Code Integrity должен не давать выполняться в ядре неподписанному коду. Оба механизма находятся значительно глубже привычного антивируса, который в худшем случае покажет пользователю окно с вопросом и подождёт клика.

С полученным доступом авторы продемонстрировали атаки против Windows Defender, сторонних антивирусов и EDR-систем. Дальше они вернули в систему старые уязвимые драйверы, обошли ограничения на корпоративных машинах и вмешались в работу античитов компьютерных игр. Получилась цепочка, где злоумышленник сначала получает право менять память, потом отключает средства контроля, а затем действует уже в тишине.

Не один клик, но и не отвёртка

Технику можно упаковать в скрипт. В демонстрационном варианте пользователь запускает подготовленный файл, после чего происходят операции с памятью и перезагрузка.

Том Чотия, профессор Университета Бирмингема, отметил, что предыдущие атаки подобного класса требовали отвёртки и физического доступа к машине, тогда как новая техника сводит необходимый набор к одному скрипту. Из-за этого потенциальный круг атакующих становится заметно шире.

При этом драматизировать не стоит. NVD указывает для CVE-2026-23670 локальный вектор атаки, высокую сложность выполнения и необходимость повышенных прав. Microsoft оценила уязвимость в 5,7 балла по CVSS, то есть отнесла к средней категории. Никто не получит контроль над компьютером просто по клику на ссылку в мессенджере.

Проблема закрыта, но не целиком

Уязвимость получила номер CVE-2026-23670 и описана в NVD как проблема с недоверенным разыменованием указателя в VBS Enclave, позволяющая локально обойти защитный механизм. Запись появилась 14 апреля 2026 года, позднее Microsoft уточнила список затронутых продуктов.

Затронутые версии охватывают Windows 10, Windows 11 и серверные редакции, среди которых Windows 11 23H2, 24H2, 25H2 и 26H1, а также Windows Server 2016, 2019, 2022 и 2025. Исправления вошли в накопительные обновления Microsoft, у разных редакций разные номера сборок. CERT-FR включила CVE-2026-23670 в свой апрельский бюллетень по уязвимостям Microsoft Windows.

Что стоит проверить пользователю:

  • установлены ли последние накопительные обновления Windows;
  • поддерживает ли модуль памяти защиту от записи SPD-чипа;
  • есть ли соответствующая опция в фирменной утилите или BIOS;
  • нет ли в системе непроверенных скриптов из недавних загрузок.

Половина игрового рынка памяти под вопросом

Microsoft закрыла программную часть проблемы, но исследование задело и физическую сторону. Авторы изучили рынок потребительской DDR4 и DDR5 и выяснили, что часть модулей позволяет менять конфигурационные данные без достаточной аппаратной защиты. В работе фигурируют Corsair, G.Skill и ADATA.

По оценке исследователей, продукция этих трёх производителей занимала более 50% рынка высокопроизводительной потребительской памяти и свыше 70% игрового сегмента. Это не означает, что вся эта доля рынка уязвима, речь идёт о присутствии брендов, среди линеек которых обнаружились подходящие для атаки модули.

У других брендов ситуация оказалась заметнее лучше. В некоторых модулях Crucial, Kingston и HyperX, а также в отдельных сериях G.Skill применялась частичная защита записи, и авторы считают её достаточной, чтобы предотвратить описанную технику.

Corsair добавила в утилиту iCue функцию, позволяющую задним числом включить защиту от записи SPD-чипа. Бесплатная программа HWiNFO способна делать то же самое для модулей ряда других производителей. На отдельных материнских платах аналогичная опция присутствует прямо в BIOS. Для российских пользователей это означает, что после обновления Windows имеет смысл заглянуть ещё и в утилиту производителя памяти или в настройки материнской платы.

Антивирус на этом уровне бесполезен

Интересно, что найденный механизм позволил воздействовать не на конкретный антивирусный детектор, а на сам уровень, на котором работают защитные средства Windows.

Антивирус живёт внутри операционной системы. Он анализирует файлы, процессы, обращения к памяти, поведение программ. Стоит атакующему получить возможность менять фундаментальные структуры, на которых сама система строит модель безопасности, и защитные продукты оказываются в положении пассажира, которого забыли предупредить о смене водителя.

Мариус Мюнх, доктор Университета Бирмингема, связал результат с более общей проблемой архитектуры защиты. По его словам, при компрометации нижележащего уровня системы риску подвергается вся конструкция, которая опирается на него сверху. Он же сформулировал главный вывод работы через простой принцип. Windows обещает защищать критическое ядро даже от атакующего с административными правами, но для этого операционной системе необходимо доверять данным, которые сообщает память. Если память разрешает менять собственную конфигурацию, безусловным это доверие уже не назовёшь.

Ранее сообщалось, что Microsoft за последние пять лет свернула не менее 15 офисов и совместных предприятий в Китае, а в 2023 году внутри корпорации обсуждали полный уход с рынка. Полностью разрывать связи компания всё же не стала — китайский бизнес продолжает покупать доступ к Azure и западным ИИ-моделям через облако Microsoft. Получается конструкция, где Пекин выдавливает американское ПО, Вашингтон ограничивает экспорт технологий, а Microsoft зарабатывает на том, что китайские корпорации выходят на глобальные рынки.

Эксперты CISOCLUB отметили, что работа бирмингемской группы наглядно показывает предел возможностей чисто программной защиты. Многолетнее укрепление ядра Windows, виртуализация, контроль целостности кода и EDR построены на предположении, что аппаратная платформа сообщает правду о себе. Стоит одному из нижних уровней начать врать, и вся многоэтажная конструкция теряет часть гарантий.

Для российских компаний это дополнительный аргумент в пользу того, чтобы вносить контроль состояния защиты SPD-чипов и своевременное накатывание накопительных обновлений Windows в стандартные регламенты обслуживания рабочих станций, а не оставлять на усмотрение пользователя.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: