Следите за новостями по этой теме!
Подписаться на «Рифы и пачки / Твоя культура»
Недавно Microsoft устранила опасную уязвимость, позволявшую злоумышленникам выключать антивирус, обходить развитые механизмы защиты, а заодно полностью брать устройство под контроль. Для успеха преступникам был бы нужен всего один кликабельный скрипт и малейшая невнимательность пользователя.
К счастью, дыру в безопасности нашли добросовестные специалисты и сообщили о ней Microsoft ещё до того, как она попала в оборот.
Детали всплыли на конференции USENIX Security Symposium 2026, где команда из университетов Бирмингема и Дарема представила уязвимость с издевательским названием «Download more RAM» («Скачать ещё оперативки»). Суть – некоторые чипы памяти DDR4 и DDR5 позволяют программно менять сообщения о конфигурации, которые они отправляют материнской плате. В результате компьютер начинает «верить», что у него оперативной памяти вдвое больше, чем есть на самом деле.
Дальше – интересней. Благодаря фальшивой памяти злоумышленник может как просматривать, так и менять участки реальной оперативки, находящиеся под защитой процессора и системы Windows.
Окно возможностей резко расширяется: исследователи смогли обойти Virtualization-based Security (VBS) и HVCI – это такие блоки безопасности Windows, работающие на аппаратной виртуализации и защищающие от внедрения кода в ядро системы.
Вишенка на торте – простой скрипт сумел отключить антивирус, защиту корпоративных компьютеров и даже вернуть уязвимые драйверы из прошлого. Всё это можно сделать, если жертва хотя бы однажды кликнет по файлу: далее скрипт сам создаёт память-призрак, перегружает компьютер и выключает защиту.
Профессор Том Котия из Бирмингема уточнил: «Раньше для такой атаки нужны были отвертка и физический доступ к компьютеру. Теперь нужен только скрипт». А затронутых немало: крупнейшие производители памяти Corsair, G.Skill, ADATA до сих пор поставляли как минимум одну линейку модулей без какой-либо защиты чипа. Вместе эти вендоры контролируют более половины рынка производительной памяти и 70% сегмента для геймеров (но не вся их продукция уязвима).
У других брендов вроде Crucial, Kingston, HyperX, а также отдельных линеек G.Skill реализованы частичные механизмы защищённой записи, которые всё-таки спасают устройство.
После получения информации об уязвимости Microsoft выпустила обновление в апреле 2026 года (CVE-2026-23670), устраняющее этот баг. Corsair оперативно расширил свою утилиту iCue – теперь пользователи могут включить защиту на уже купленных модулях. Кроме того, есть бесплатная программа HWinfo и отдельные опции в BIOS материнских плат для блокировки записи на чипы памяти.
Как заметил доктор Мариус Мюнх, уязвимость служит очередным напоминанием: стоит подвести черту, если нижний слой защиты провален – безопасность системы рассыпается как карточный домик. Windows обещает, что даже администратор не получит доступ к защищённому ядру, но на практике эта защита держится только на честном слове микросхемы памяти.
Корпоративные секьюрити-гуру снова хватались за валидол — на этот раз изящный финт с памятью показал, насколько условна защита Windows. Есть любимая многими схемка: компьютер верит, что у него вдвое больше оперативки, после чего память превращается в коммуналку, куда можно вселиться всем — от вирусов до устаревших драйверов. Вишенка — антивирус тоже выпадает в осадок. И всё это — благодаря производителям памяти, для которых защищённость модулей осталась лишь в буклетах. Microsoft, конечно, патч выпустила, Cosair срочно доделал утилиту. Но если верить поговорке про доверие и проверку — теперь доверять стоит только патчам и BIOS, ведь фантазия белых и чёрных хакеров неистощима.