هنگامی که ویندوز 11 برای نخستین بار عرضه شد، یکی از مهمترین موضوعات مطرحشده، الزامات سختافزاری و سیستمی این سیستمعامل بود؛ مواردی مانند TPM و HVEC که مایکروسافت آنها را برای تبدیل ویندوز 11 به امنترین نسخه ویندوز تا آن زمان ضروری میدانست. با این حال، ظاهراً میتوان برخی از این لایههای امنیتی را تنها با استفاده از نرمافزار دور زد. پژوهشگران حملهای را به نمایش گذاشتهاند که پیش از این برای اجرای آن نیاز به دسترسی فیزیکی به دستگاه هدف وجود داشت.
این یافتههای جدید توسط پژوهشگران امنیتی دانشگاه بیرمنگام و دانشگاه دورهام به دست آمده است. آنها این یافتهها را این هفته در کنفرانس امنیتی USENIX 2026 در بالتیمور ارائه کردند. این حمله که “Download More RAM” نامگذاری شده، از یک ضعف نادیدهگرفتهشده در نحوه گزارش پیکربندی برخی ماژولهای حافظه مصرفی به رایانه سوءاستفاده میکند. مشکل در یک تراشه پیکربندی روی برخی ماژولهای DIMM از نوع DDR4 و DDR5 قرار دارد.
این تراشه به سیستم اطلاع میدهد که چه مقدار حافظه روی رایانه نصب شده است. در ماژولهای آسیبپذیر، این تراشه فاقد قابلیت محافظت در برابر نوشتن است. در نتیجه، یک نرمافزار میتواند اطلاعات موجود در آن را تغییر دهد. این کار میتواند باعث شود ویندوز تصور کند سیستم دو برابر مقدار واقعی، حافظه رم دارد. در نگاه اول، این موضوع شاید نسبتاً بیضرر به نظر برسد، اما آدرسهای حافظه اضافی ایجادشده در نتیجه این تغییر میتوانند به عنوان alias برای مکانهای واقعی حافظه عمل کنند.
بنابراین، مهاجم میتواند از این روش برای خواندن و تغییر بخشهایی از حافظه استفاده کند که در حالت عادی باید توسط ویندوز و پردازنده محافظت شوند. پژوهشگران با استفاده از این تکنیک توانستند چندین قابلیت امنیتی ویندوز از جمله Virtualization-based Security یا VBS و Hypervisor-Enforced Code Integrity یا HVCI را دور بزنند. آنها همچنین حملاتی را به نمایش گذاشتند که میتوانند نرمافزارهای آنتیویروس و EDR را غیرفعال کنند، درایورهای آسیبپذیری را که قبلاً به دلیل استفاده در کارزارهای بدافزاری مسدود شده بودند دوباره فعال کنند، به سیستمهای سازمانی که بهشدت محدود و قفل شدهاند نفوذ کنند و حتی مکانیزمهای ضدتقلب بازیها در سطح کرنل را دور بزنند.
نکته جالب و در عین حال نگرانکننده این است که تیم پژوهشی یک اسکریپت تککلیکی نیز ایجاد کرده که میتواند مراحل مختلف این حمله را به یکدیگر متصل کند. این اسکریپت میتواند aliasهای حافظه را ایجاد کند، دستگاه را راهاندازی مجدد کند و آنتیویروس را غیرفعال سازد، بدون اینکه پس از اجرای اولیه، نیاز به تعامل بیشتر کاربر داشته باشد. پژوهشگران دریافتند که شرکتهای Corsair، G.Skill و ADATA هر کدام دستکم یک خط تولید حافظه مصرفی دارند که تراشه پیکربندی آن کاملاً بدون محافظت است.
این شرکتها از تولیدکنندگان بزرگ حافظه محسوب میشوند و گفته میشود مجموعاً بخش قابلتوجهی از بازار حافظههای پرسرعت مصرفی، حدود 55 درصد، و حافظههای مخصوص گیمینگ، حدود 70 درصد، را در اختیار دارند. خبر خوب این است که پیش از عمومی شدن این پژوهش، مایکروسافت از این مشکل مطلع شده بود و شناسه آسیبپذیری CVE-2026-23670 را به آن اختصاص داده است.
مایکروسافت از آن زمان، در بهروزرسانیهای امنیتی آوریل 2026، اقداماتی برای کاهش خطر این آسیبپذیری ارائه کرده است. بنابراین، سیستمهایی که Secure Boot در آنها فعال باشد، در برابر شکل فعلی این حمله محافظت میشوند. به کاربران توصیه میشود مطمئن شوند قابلیت Secure Boot در سیستم شان فعال است و جدیدترین بهروزرسانیهای Windows Patch Tuesday مربوط به آگوست 2026 را نصب کنند، چه برای ویندوز 10 و چه برای ویندوز 11، زیرا این بهروزرسانیها ماهیت تجمعی دارند.
شرکت Corsair نیز گزینهای را به نرمافزار iCUE خود اضافه کرده است که امکان فعال کردن write protection یا محافظت در برابر نوشتن را روی ماژولهای آسیبدیده فراهم میکند. نرمافزار HWiNFO نیز قابلیت مشابهی را برای حافظههای غیرCorsair اضافه کرده است. برخی مادربردها نیز تنظیماتی در BIOS ارائه میکنند که میتوانند از انجام عملیات نوشتن روی این تراشههای پیکربندی جلوگیری کنند.
هنوز نظری ثبت نشده
نظرات شما درباره «پژوهشگران دریافتهاند که با یک حمله...»اولین نفری باشید که نظر میدهید!
نظرات شما میتواند به بهبود محتوا و کمک به دیگران کمک کند.
ثبت اولین نظر