Уязвимость Windows: скрипт-убийца - Новости IT perec.ru

Уязвимость Windows: скрипт-убийца

20.08.2026, 09:01:01 ИТ
Подписаться на «Рифы и пачки / Твоя культура»
Уязвимость Windows: скрипт-убийца

Недавно Microsoft устранила опасную уязвимость, позволявшую злоумышленникам выключать антивирус, обходить развитые механизмы защиты, а заодно полностью брать устройство под контроль. Для успеха преступникам был бы нужен всего один кликабельный скрипт и малейшая невнимательность пользователя.

К счастью, дыру в безопасности нашли добросовестные специалисты и сообщили о ней Microsoft ещё до того, как она попала в оборот.

Детали всплыли на конференции USENIX Security Symposium 2026, где команда из университетов Бирмингема и Дарема представила уязвимость с издевательским названием «Download more RAM» («Скачать ещё оперативки»). Суть – некоторые чипы памяти DDR4 и DDR5 позволяют программно менять сообщения о конфигурации, которые они отправляют материнской плате. В результате компьютер начинает «верить», что у него оперативной памяти вдвое больше, чем есть на самом деле.

Дальше – интересней. Благодаря фальшивой памяти злоумышленник может как просматривать, так и менять участки реальной оперативки, находящиеся под защитой процессора и системы Windows.

Окно возможностей резко расширяется: исследователи смогли обойти Virtualization-based Security (VBS) и HVCI – это такие блоки безопасности Windows, работающие на аппаратной виртуализации и защищающие от внедрения кода в ядро системы.

Вишенка на торте – простой скрипт сумел отключить антивирус, защиту корпоративных компьютеров и даже вернуть уязвимые драйверы из прошлого. Всё это можно сделать, если жертва хотя бы однажды кликнет по файлу: далее скрипт сам создаёт память-призрак, перегружает компьютер и выключает защиту.

Профессор Том Котия из Бирмингема уточнил: «Раньше для такой атаки нужны были отвертка и физический доступ к компьютеру. Теперь нужен только скрипт». А затронутых немало: крупнейшие производители памяти Corsair, G.Skill, ADATA до сих пор поставляли как минимум одну линейку модулей без какой-либо защиты чипа. Вместе эти вендоры контролируют более половины рынка производительной памяти и 70% сегмента для геймеров (но не вся их продукция уязвима).

У других брендов вроде Crucial, Kingston, HyperX, а также отдельных линеек G.Skill реализованы частичные механизмы защищённой записи, которые всё-таки спасают устройство.

После получения информации об уязвимости Microsoft выпустила обновление в апреле 2026 года (CVE-2026-23670), устраняющее этот баг. Corsair оперативно расширил свою утилиту iCue – теперь пользователи могут включить защиту на уже купленных модулях. Кроме того, есть бесплатная программа HWinfo и отдельные опции в BIOS материнских плат для блокировки записи на чипы памяти.

Как заметил доктор Мариус Мюнх, уязвимость служит очередным напоминанием: стоит подвести черту, если нижний слой защиты провален – безопасность системы рассыпается как карточный домик. Windows обещает, что даже администратор не получит доступ к защищённому ядру, но на практике эта защита держится только на честном слове микросхемы памяти.


PEREC.RU

Корпоративные секьюрити-гуру снова хватались за валидол — на этот раз изящный финт с памятью показал, насколько условна защита Windows. Есть любимая многими схемка: компьютер верит, что у него вдвое больше оперативки, после чего память превращается в коммуналку, куда можно вселиться всем — от вирусов до устаревших драйверов. Вишенка — антивирус тоже выпадает в осадок. И всё это — благодаря производителям памяти, для которых защищённость модулей осталась лишь в буклетах. Microsoft, конечно, патч выпустила, Cosair срочно доделал утилиту. Но если верить поговорке про доверие и проверку — теперь доверять стоит только патчам и BIOS, ведь фантазия белых и чёрных хакеров неистощима.

Поделиться

Похожие материалы