کد خبر: ۷۰۴

امنیت ویندوز 11 با یک اسکریپت دور زده شد؛ بدون نیاز به پیچ‌گوشتی!

ویندوز

پژوهشگران دانشگاه بیرمنگام و دورهام روشی برای دور زدن برخی از قدرتمندترین قابلیت‌های امنیتی ویندوز 11 کشف کرده‌اند که بدون دسترسی فیزیکی به کامپیوتر قابل اجراست.

پژوهشگران دانشگاه بیرمنگام و دانشگاه دورهام روشی جدید برای دور زدن برخی از مهم‌ترین لایه‌های امنیتی ویندوز 11 کشف کرده‌اند؛ حمله‌ای که برخلاف روش‌های مشابه گذشته، برای اجرا به باز کردن کیس یا دستکاری فیزیکی کامپیوتر نیاز ندارد.

این حمله که «Download More RAM» نام گرفته، با سوءاستفاده از یک تراشه کوچک روی ماژول‌های حافظه رم (DIMM) انجام می‌شود. البته مهاجم برای اجرای آن باید از قبل به سطح دسترسی بالا یا Administrator روی سیستم هدف دست پیدا کرده باشد.

یک تراشه کوچک که هویت درخواست‌کننده را بررسی نمی‌کند

حمله Download More RAM یک تراشه پیکربندی کوچک روی ماژول‌های DDR4 و DDR5 را هدف قرار می‌دهد. این تراشه اطلاعاتی مانند ظرفیت و پیکربندی حافظه را در خود ذخیره می‌کند.

مشکل اینجاست که در برخی ماژول‌های حافظه موجود در بازار، بخش‌های مهمی از این اطلاعات در برابر تغییر نرم‌افزاری محافظت نشده‌اند. در نتیجه، مهاجم می‌تواند اطلاعات مربوط به حافظه را بازنویسی کند.

با تغییر این اطلاعات، سیستم تصور می‌کند مقدار رم بیشتری در اختیار دارد؛ در حالی که این حافظه اضافه واقعاً وجود ندارد. در عوض، برخی از آدرس‌های حافظه جدید به بخش‌هایی از رم که از قبل در حال استفاده هستند اشاره می‌کنند. این وضعیت که به آن Memory Aliasing گفته می‌شود، می‌تواند مرزهای جداسازی حافظه را که ویندوز و پردازنده برای حفظ امنیت ایجاد کرده‌اند، دور بزند.

به گفته پژوهشگران، همین موضوع به مهاجم اجازه می‌دهد به بخش‌هایی از سیستم دسترسی پیدا کند که در حالت عادی نباید در دسترس او باشند.

حمله به چه قابلیت‌های امنیتی ویندوز 11 می‌رسد؟

پژوهشگران پس از ایجاد Memory Aliasing نشان دادند که این روش می‌تواند برای عبور از چندین لایه امنیتی ویندوز مورد استفاده قرار گیرد.

از جمله قابلیت‌هایی که در آزمایش‌ها تحت تأثیر قرار گرفتند می‌توان به موارد زیر اشاره کرد:

  • فعال کردن دوباره صدها درایور مسدودشده: حتی درایورهایی که به دلیل وجود آسیب‌پذیری‌های شناخته‌شده یا ارتباط با بدافزارها و باج‌افزارها در فهرست مسدودشده قرار گرفته‌اند.
  • غیرفعال کردن آنتی‌ویروس و EDR: مهاجم می‌تواند ابزارهای امنیتی و سامانه‌های تشخیص و پاسخ به تهدیدات را از کار بیندازد.
  • دسترسی به داده‌های VBS: پژوهشگران توانستند به بخش‌هایی از محیط‌های ایزوله‌شده Virtualization-based Security (VBS) دسترسی پیدا کنند.
  • عبور از محدودیت‌های مدیریتی سازمانی: برخی سیاست‌های مدیریتی دستگاه‌ها، از جمله Group Policy در سیستم‌های سازمانی و دانشگاهی، قابل دور زدن هستند.
  • دور زدن ضدتقلب بازی‌ها: این روش حتی می‌تواند برخی مکانیزم‌های ضدتقلب مبتنی بر کرنل را نیز تحت تأثیر قرار دهد.

این حمله از نظر امنیتی اهمیت زیادی دارد، زیرا به Virtualization-based Security (VBS) و Hypervisor-Enforced Code Integrity (HVCI) می‌رسد؛ دو فناوری که مایکروسافت برای ایجاد مرزهای امنیتی قدرتمندتر در ویندوز طراحی کرده است.

چرا این حمله خطرناک است؟

یکی از نکات مهم این پژوهش آن است که مهاجم برای اجرای حمله لزوماً به دسترسی فیزیکی به کامپیوتر نیاز ندارد.

تام چوتیا، استاد امنیت سایبری دانشگاه بیرمنگام، می‌گوید حملات مشابه در گذشته به باز کردن سیستم و دسترسی فیزیکی نیاز داشتند، اما روش جدید تنها به یک اسکریپت نیاز دارد. این تغییر می‌تواند دامنه افرادی را که قادر به اجرای حمله هستند افزایش دهد.

پژوهشگران همچنین یک اسکریپت خودکار ساخته‌اند که می‌تواند مراحل مختلف حمله را به یکدیگر متصل کند؛ از ایجاد Memory Aliasing گرفته تا راه‌اندازی مجدد سیستم و غیرفعال کردن آنتی‌ویروس. در این فرایند به تعامل یا تأیید بیشتر کاربر نیازی نیست.

البته همچنان یک پیش‌شرط مهم وجود دارد: مهاجم باید پیش از آن به دسترسی سطح بالا روی سیستم دست پیدا کرده باشد.

مشکل از خود رم است، نه یک سازنده خاص

پژوهشگران تعدادی از ماژول‌های محبوب حافظه DDR4 و DDR5 را بررسی کردند و دریافتند چندین سازنده دست‌کم یک خط تولید دارند که تراشه پیکربندی آن از قابلیت محافظت در برابر نوشتن برخوردار نیست.

به گفته تیم تحقیق، این وضعیت با توصیه‌های JEDEC، سازمان تدوین‌کننده استانداردهای صنعت حافظه، مغایرت دارد.

پژوهشگران تخمین می‌زنند محصولاتی که در برابر این نوع حمله آسیب‌پذیر هستند، بیش از نیمی از بازار حافظه‌های پرسرعت مصرف‌کننده و بیش از ۷۰ درصد بخش حافظه‌های مخصوص گیمینگ را شامل می‌شوند.

با این حال، این آسیب‌پذیری به یک برند خاص محدود نیست. برخی مدل‌های دیگر از سازندگان مختلف نیز از نوعی محافظت نسبی در برابر نوشتن استفاده می‌کنند که برای جلوگیری از اجرای این حمله کافی است.

بنابراین صرفاً دانستن نام برند رم برای تشخیص آسیب‌پذیری کافی نیست و کاربران باید وضعیت Write Protection مدل دقیق ماژول حافظه خود را بررسی کنند.

مایکروسافت آسیب‌پذیری را با CVE-2026-23670 ثبت کرد

این پژوهش در قالب یک فرایند افشای هماهنگ به شرکت‌های تحت تأثیر اعلام شد و جزئیات فنی پیش از انتشار عمومی در اختیار آن‌ها قرار گرفت.

مایکروسافت نیز این پژوهش را تأیید کرده و آسیب‌پذیری مربوط به آن را با شناسه CVE-2026-23670 ثبت کرده است. این شرکت همچنین در به‌روزرسانی‌های امنیتی آوریل ۲۰۲۶، اقدامات کاهشی لازم را ارائه کرده است.

آیا Secure Boot از ویندوز 11 محافظت می‌کند؟

خبر خوب برای کاربران این است که طبق آزمایش پژوهشگران، سیستم‌هایی که Secure Boot روی آن‌ها فعال است، در برابر شکل فعلی این حمله محافظت می‌شوند.

در مقابل، سیستم‌هایی که Secure Boot را فعال ندارند همچنان می‌توانند در برابر تکنیک اثبات‌شده آسیب‌پذیر باشند.

به همین دلیل، فعال بودن Secure Boot در سیستم‌هایی که از این قابلیت پشتیبانی می‌کنند، یکی از مهم‌ترین اقدامات پیشگیرانه در برابر این حمله محسوب می‌شود.

جمع‌بندی

پژوهش «Download More RAM» نشان می‌دهد حتی مکانیزم‌های امنیتی پیشرفته ویندوز 11 نیز می‌توانند به پیش‌فرض‌های سخت‌افزاری وابسته باشند. در این مورد، اعتماد سیستم‌عامل به اطلاعاتی که ماژول رم درباره ظرفیت و پیکربندی خود ارائه می‌دهد، به نقطه‌ای برای عبور از برخی مرزهای امنیتی تبدیل شده است.

نکته مهم این است که حمله برای اجرا به دسترسی Administrator نیاز دارد و به معنای آن نیست که هر کامپیوتر ویندوز 11 صرفاً با اجرای یک اسکریپت از راه دور قابل هک است. با این حال، این پژوهش نشان می‌دهد پس از به‌دست‌آمدن دسترسی سطح بالا، پیکربندی سخت‌افزار می‌تواند نقش تعیین‌کننده‌ای در میزان مقاومت سیستم در برابر حملات پیشرفته داشته باشد.

پیشنهاد امنیتی: کاربران و سازمان‌ها بهتر است Secure Boot را در سیستم‌های سازگار فعال نگه دارند و در صورت استفاده از ماژول‌های DDR4 یا DDR5، وضعیت Write Protection مدل دقیق رم خود را نیز بررسی کنند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث