امنیت ویندوز 11 با یک اسکریپت دور زده شد؛ بدون نیاز به پیچگوشتی!
پژوهشگران دانشگاه بیرمنگام و دورهام روشی برای دور زدن برخی از قدرتمندترین قابلیتهای امنیتی ویندوز 11 کشف کردهاند که بدون دسترسی فیزیکی به کامپیوتر قابل اجراست.
پژوهشگران دانشگاه بیرمنگام و دانشگاه دورهام روشی جدید برای دور زدن برخی از مهمترین لایههای امنیتی ویندوز 11 کشف کردهاند؛ حملهای که برخلاف روشهای مشابه گذشته، برای اجرا به باز کردن کیس یا دستکاری فیزیکی کامپیوتر نیاز ندارد.
این حمله که «Download More RAM» نام گرفته، با سوءاستفاده از یک تراشه کوچک روی ماژولهای حافظه رم (DIMM) انجام میشود. البته مهاجم برای اجرای آن باید از قبل به سطح دسترسی بالا یا Administrator روی سیستم هدف دست پیدا کرده باشد.
یک تراشه کوچک که هویت درخواستکننده را بررسی نمیکند
حمله Download More RAM یک تراشه پیکربندی کوچک روی ماژولهای DDR4 و DDR5 را هدف قرار میدهد. این تراشه اطلاعاتی مانند ظرفیت و پیکربندی حافظه را در خود ذخیره میکند.
مشکل اینجاست که در برخی ماژولهای حافظه موجود در بازار، بخشهای مهمی از این اطلاعات در برابر تغییر نرمافزاری محافظت نشدهاند. در نتیجه، مهاجم میتواند اطلاعات مربوط به حافظه را بازنویسی کند.
با تغییر این اطلاعات، سیستم تصور میکند مقدار رم بیشتری در اختیار دارد؛ در حالی که این حافظه اضافه واقعاً وجود ندارد. در عوض، برخی از آدرسهای حافظه جدید به بخشهایی از رم که از قبل در حال استفاده هستند اشاره میکنند. این وضعیت که به آن Memory Aliasing گفته میشود، میتواند مرزهای جداسازی حافظه را که ویندوز و پردازنده برای حفظ امنیت ایجاد کردهاند، دور بزند.
به گفته پژوهشگران، همین موضوع به مهاجم اجازه میدهد به بخشهایی از سیستم دسترسی پیدا کند که در حالت عادی نباید در دسترس او باشند.
حمله به چه قابلیتهای امنیتی ویندوز 11 میرسد؟
پژوهشگران پس از ایجاد Memory Aliasing نشان دادند که این روش میتواند برای عبور از چندین لایه امنیتی ویندوز مورد استفاده قرار گیرد.
از جمله قابلیتهایی که در آزمایشها تحت تأثیر قرار گرفتند میتوان به موارد زیر اشاره کرد:
- فعال کردن دوباره صدها درایور مسدودشده: حتی درایورهایی که به دلیل وجود آسیبپذیریهای شناختهشده یا ارتباط با بدافزارها و باجافزارها در فهرست مسدودشده قرار گرفتهاند.
- غیرفعال کردن آنتیویروس و EDR: مهاجم میتواند ابزارهای امنیتی و سامانههای تشخیص و پاسخ به تهدیدات را از کار بیندازد.
- دسترسی به دادههای VBS: پژوهشگران توانستند به بخشهایی از محیطهای ایزولهشده Virtualization-based Security (VBS) دسترسی پیدا کنند.
- عبور از محدودیتهای مدیریتی سازمانی: برخی سیاستهای مدیریتی دستگاهها، از جمله Group Policy در سیستمهای سازمانی و دانشگاهی، قابل دور زدن هستند.
- دور زدن ضدتقلب بازیها: این روش حتی میتواند برخی مکانیزمهای ضدتقلب مبتنی بر کرنل را نیز تحت تأثیر قرار دهد.
این حمله از نظر امنیتی اهمیت زیادی دارد، زیرا به Virtualization-based Security (VBS) و Hypervisor-Enforced Code Integrity (HVCI) میرسد؛ دو فناوری که مایکروسافت برای ایجاد مرزهای امنیتی قدرتمندتر در ویندوز طراحی کرده است.
چرا این حمله خطرناک است؟
یکی از نکات مهم این پژوهش آن است که مهاجم برای اجرای حمله لزوماً به دسترسی فیزیکی به کامپیوتر نیاز ندارد.
تام چوتیا، استاد امنیت سایبری دانشگاه بیرمنگام، میگوید حملات مشابه در گذشته به باز کردن سیستم و دسترسی فیزیکی نیاز داشتند، اما روش جدید تنها به یک اسکریپت نیاز دارد. این تغییر میتواند دامنه افرادی را که قادر به اجرای حمله هستند افزایش دهد.
پژوهشگران همچنین یک اسکریپت خودکار ساختهاند که میتواند مراحل مختلف حمله را به یکدیگر متصل کند؛ از ایجاد Memory Aliasing گرفته تا راهاندازی مجدد سیستم و غیرفعال کردن آنتیویروس. در این فرایند به تعامل یا تأیید بیشتر کاربر نیازی نیست.
البته همچنان یک پیششرط مهم وجود دارد: مهاجم باید پیش از آن به دسترسی سطح بالا روی سیستم دست پیدا کرده باشد.
مشکل از خود رم است، نه یک سازنده خاص
پژوهشگران تعدادی از ماژولهای محبوب حافظه DDR4 و DDR5 را بررسی کردند و دریافتند چندین سازنده دستکم یک خط تولید دارند که تراشه پیکربندی آن از قابلیت محافظت در برابر نوشتن برخوردار نیست.
به گفته تیم تحقیق، این وضعیت با توصیههای JEDEC، سازمان تدوینکننده استانداردهای صنعت حافظه، مغایرت دارد.
پژوهشگران تخمین میزنند محصولاتی که در برابر این نوع حمله آسیبپذیر هستند، بیش از نیمی از بازار حافظههای پرسرعت مصرفکننده و بیش از ۷۰ درصد بخش حافظههای مخصوص گیمینگ را شامل میشوند.
با این حال، این آسیبپذیری به یک برند خاص محدود نیست. برخی مدلهای دیگر از سازندگان مختلف نیز از نوعی محافظت نسبی در برابر نوشتن استفاده میکنند که برای جلوگیری از اجرای این حمله کافی است.
بنابراین صرفاً دانستن نام برند رم برای تشخیص آسیبپذیری کافی نیست و کاربران باید وضعیت Write Protection مدل دقیق ماژول حافظه خود را بررسی کنند.
مایکروسافت آسیبپذیری را با CVE-2026-23670 ثبت کرد
این پژوهش در قالب یک فرایند افشای هماهنگ به شرکتهای تحت تأثیر اعلام شد و جزئیات فنی پیش از انتشار عمومی در اختیار آنها قرار گرفت.
مایکروسافت نیز این پژوهش را تأیید کرده و آسیبپذیری مربوط به آن را با شناسه CVE-2026-23670 ثبت کرده است. این شرکت همچنین در بهروزرسانیهای امنیتی آوریل ۲۰۲۶، اقدامات کاهشی لازم را ارائه کرده است.
آیا Secure Boot از ویندوز 11 محافظت میکند؟
خبر خوب برای کاربران این است که طبق آزمایش پژوهشگران، سیستمهایی که Secure Boot روی آنها فعال است، در برابر شکل فعلی این حمله محافظت میشوند.
در مقابل، سیستمهایی که Secure Boot را فعال ندارند همچنان میتوانند در برابر تکنیک اثباتشده آسیبپذیر باشند.
به همین دلیل، فعال بودن Secure Boot در سیستمهایی که از این قابلیت پشتیبانی میکنند، یکی از مهمترین اقدامات پیشگیرانه در برابر این حمله محسوب میشود.
جمعبندی
پژوهش «Download More RAM» نشان میدهد حتی مکانیزمهای امنیتی پیشرفته ویندوز 11 نیز میتوانند به پیشفرضهای سختافزاری وابسته باشند. در این مورد، اعتماد سیستمعامل به اطلاعاتی که ماژول رم درباره ظرفیت و پیکربندی خود ارائه میدهد، به نقطهای برای عبور از برخی مرزهای امنیتی تبدیل شده است.
نکته مهم این است که حمله برای اجرا به دسترسی Administrator نیاز دارد و به معنای آن نیست که هر کامپیوتر ویندوز 11 صرفاً با اجرای یک اسکریپت از راه دور قابل هک است. با این حال، این پژوهش نشان میدهد پس از بهدستآمدن دسترسی سطح بالا، پیکربندی سختافزار میتواند نقش تعیینکنندهای در میزان مقاومت سیستم در برابر حملات پیشرفته داشته باشد.
پیشنهاد امنیتی: کاربران و سازمانها بهتر است Secure Boot را در سیستمهای سازگار فعال نگه دارند و در صورت استفاده از ماژولهای DDR4 یا DDR5، وضعیت Write Protection مدل دقیق رم خود را نیز بررسی کنند.