1

هنگامی که ویندوز 11 برای نخستین بار عرضه شد، یکی از مهم‌ترین موضوعات مطرح‌شده، الزامات سخت‌افزاری و سیستمی این سیستم‌عامل بود؛ مواردی مانند TPM و HVEC که مایکروسافت آن‌ها را برای تبدیل ویندوز 11 به امن‌ترین نسخه ویندوز تا آن زمان ضروری می‌دانست. با این حال، ظاهراً می‌توان برخی از این لایه‌های امنیتی را تنها با استفاده از نرم‌افزار دور زد. پژوهشگران حمله‌ای را به نمایش گذاشته‌اند که پیش از این برای اجرای آن نیاز به دسترسی فیزیکی به دستگاه هدف وجود داشت.

این یافته‌های جدید توسط پژوهشگران امنیتی دانشگاه بیرمنگام و دانشگاه دورهام به دست آمده است. آن‌ها این یافته‌ها را این هفته در کنفرانس امنیتی USENIX 2026 در بالتیمور ارائه کردند. این حمله که “Download More RAM” نام‌گذاری شده، از یک ضعف نادیده‌گرفته‌شده در نحوه گزارش پیکربندی برخی ماژول‌های حافظه مصرفی به رایانه سوءاستفاده می‌کند. مشکل در یک تراشه پیکربندی روی برخی ماژول‌های DIMM از نوع DDR4 و DDR5 قرار دارد.

این تراشه به سیستم اطلاع می‌دهد که چه مقدار حافظه روی رایانه نصب شده است. در ماژول‌های آسیب‌پذیر، این تراشه فاقد قابلیت محافظت در برابر نوشتن است. در نتیجه، یک نرم‌افزار می‌تواند اطلاعات موجود در آن را تغییر دهد. این کار می‌تواند باعث شود ویندوز تصور کند سیستم دو برابر مقدار واقعی، حافظه رم دارد. در نگاه اول، این موضوع شاید نسبتاً بی‌ضرر به نظر برسد، اما آدرس‌های حافظه اضافی ایجادشده در نتیجه این تغییر می‌توانند به عنوان alias برای مکان‌های واقعی حافظه عمل کنند.

بنابراین، مهاجم می‌تواند از این روش برای خواندن و تغییر بخش‌هایی از حافظه استفاده کند که در حالت عادی باید توسط ویندوز و پردازنده محافظت شوند. پژوهشگران با استفاده از این تکنیک توانستند چندین قابلیت امنیتی ویندوز از جمله Virtualization-based Security یا VBS و Hypervisor-Enforced Code Integrity یا HVCI را دور بزنند. آن‌ها همچنین حملاتی را به نمایش گذاشتند که می‌توانند نرم‌افزارهای آنتی‌ویروس و EDR را غیرفعال کنند، درایورهای آسیب‌پذیری را که قبلاً به دلیل استفاده در کارزارهای بدافزاری مسدود شده بودند دوباره فعال کنند، به سیستم‌های سازمانی که به‌شدت محدود و قفل شده‌اند نفوذ کنند و حتی مکانیزم‌های ضدتقلب بازی‌ها در سطح کرنل را دور بزنند.

نکته جالب و در عین حال نگران‌کننده این است که تیم پژوهشی یک اسکریپت تک‌کلیکی نیز ایجاد کرده که می‌تواند مراحل مختلف این حمله را به یکدیگر متصل کند. این اسکریپت می‌تواند aliasهای حافظه را ایجاد کند، دستگاه را راه‌اندازی مجدد کند و آنتی‌ویروس را غیرفعال سازد، بدون اینکه پس از اجرای اولیه، نیاز به تعامل بیشتر کاربر داشته باشد. پژوهشگران دریافتند که شرکت‌های Corsair، G.Skill و ADATA هر کدام دست‌کم یک خط تولید حافظه مصرفی دارند که تراشه پیکربندی آن کاملاً بدون محافظت است.

این شرکت‌ها از تولیدکنندگان بزرگ حافظه محسوب می‌شوند و گفته می‌شود مجموعاً بخش قابل‌توجهی از بازار حافظه‌های پرسرعت مصرفی، حدود 55 درصد، و حافظه‌های مخصوص گیمینگ، حدود 70 درصد، را در اختیار دارند. خبر خوب این است که پیش از عمومی شدن این پژوهش، مایکروسافت از این مشکل مطلع شده بود و شناسه آسیب‌پذیری CVE-2026-23670 را به آن اختصاص داده است.

مایکروسافت از آن زمان، در به‌روزرسانی‌های امنیتی آوریل 2026، اقداماتی برای کاهش خطر این آسیب‌پذیری ارائه کرده است. بنابراین، سیستم‌هایی که Secure Boot در آن‌ها فعال باشد، در برابر شکل فعلی این حمله محافظت می‌شوند. به کاربران توصیه می‌شود مطمئن شوند قابلیت Secure Boot در سیستم شان فعال است و جدیدترین به‌روزرسانی‌های Windows Patch Tuesday مربوط به آگوست 2026 را نصب کنند، چه برای ویندوز 10 و چه برای ویندوز 11، زیرا این به‌روزرسانی‌ها ماهیت تجمعی دارند.

شرکت Corsair نیز گزینه‌ای را به نرم‌افزار iCUE خود اضافه کرده است که امکان فعال کردن write protection یا محافظت در برابر نوشتن را روی ماژول‌های آسیب‌دیده فراهم می‌کند. نرم‌افزار HWiNFO نیز قابلیت مشابهی را برای حافظه‌های غیرCorsair اضافه کرده است. برخی مادربردها نیز تنظیماتی در BIOS ارائه می‌کنند که می‌توانند از انجام عملیات نوشتن روی این تراشه‌های پیکربندی جلوگیری کنند.