Tendvane

← Усі статті

Security17 серпня 2026 р.

Оперативну пам'ять у багатьох ігрових ПК можна змусити брехати про свій обсяг - і Windows цьому вірить

Кожна планка оперативної пам'яті у вашому ПК має крихітну мікросхему, яка повідомляє материнській платі, що це за модуль: який обсяг, яка швидкість, які таймінги використовувати. Дослідники з Бірмінгемського та Даремського університетів показали, що на багатьох споживчих модулях пам'яті цю мікросхему можна просто переписати за допомогою софту, який уже працює на машині. Їхню роботу - "Download More RAM: Dismantling Windows Operating System Defences with Mischievous Memory" - представили на симпозіумі USENIX Security у Балтиморі 13 серпня.

Скажіть ПК, що в нього вдвічі більше пам'яті, ніж є насправді, і станеться дещо дивне: дві різні адреси почнуть вказувати на одну й ту саму фізичну мікросхему. Це відкриває двері до пам'яті, яку Windows і процесор навмисно відгородили. Використавши це, команда вимкнула Virtualization-based Security та Hypervisor-Enforced Code Integrity, знищила антивірус і побудовані на ньому інструменти моніторингу, обійшла античит на рівні ядра та знову увімкнула сотні заблокованих драйверів - зокрема ті, що раніше зустрічалися у зловмисному програмному забезпеченні з вимогою викупу.

Найнеприємніша частина - хто саме може це зробити. Раніше для атак на модулі пам'яті потрібно було відкривати корпус. За словами дослідників: "Тут потрібен лише скрипт. Це змінює те, хто може провести таку атаку і наскільки далеко вона може поширитися". Модулі від Corsair, G.Skill та ADATA виявилися без будь-якого захисту від запису на цій конфігураційній мікросхемі - за оцінкою команди, приблизно 55% високопродуктивної споживчої пам'яті та 70% ігрового сегмента. Crucial, Kingston, HyperX і деякі лінійки G.Skill були частково захищені.

Перш ніж панікувати: зловмиснику спершу потрібні права адміністратора на вашому ПК, тож жодна веб-сторінка так з вами не вчинить. Microsoft відстежує це як CVE-2026-23670 і випустила заходи пом'якшення у квітневих оновленнях 2026 року, а увімкнений Secure Boot блокує атаку в тій формі, яку продемонстрували дослідники. iCue від Corsair може згодом увімкнути захист від запису, а HWiNFO вміє робити це для інших брендів.

Перевірка стану безпеки Tendvane чітко показує, чи справді увімкнені Secure Boot і BitLocker - ті самі два параметри, які раз у раз виявляються важливими в подібних історіях.

Джерела

Завантажити Tendvane