This post is also available in:
מערכת ההפעלה ווינדוס 11 משתמשת במנגנוני אבטחה הנתמכים בחומרה כדי לבודד מידע רגיש אפילו מתוכנות בעלות הרשאות מנהל. אלא שההגנות הללו תלויות בכך שהחומרה שמתחתיהן תפעל כפי שהמערכת מצפה. מחקר חדש מראה כי במחשבים מסוימים תוקפים יכולים לנצל יכולת שנזנחה ברכיבי זיכרון ה־RAM עצמם כדי לערער את האמון הזה, מבלי לגעת פיזית במחשב.
חוקרים מאוניברסיטת ברמינגהם ומאוניברסיטת דרהאם הדגימו מתקפה בשם "Download More RAM", המתמקדת בשבבי תצורה הנמצאים בחלק ממודולי הזיכרון מסוג DDR4 ו־DDR5.
שבבים אלה מאחסנים מידע המתאר את הזיכרון המותקן במחשב. בחלק ממודולי הזיכרון המיועדים לצרכנים ניתן לשנות את נתוני התצורה הללו באמצעות תוכנה. תוקף שכבר השיג הרשאות תוכנה מספיקות יכול לשנות את המידע כך שהמחשב יחשוב שמותקן בו זיכרון פיזי בכמות כפולה מזו שקיימת בפועל.
על פי דיווח של TechXplore, הזיכרון הנוסף שאינו קיים בפועל יוצר תופעה שהחוקרים מכנים "כינויי זיכרון" (Memory Aliases). כתובות שנראות כאילו הן מפנות לאזורי RAM נוספים ממופות למעשה בחזרה לזיכרון הפיזי האמיתי. גישה למידע מוגן דרך הכתובות החלופיות הללו יכולה לעקוף מגבלות המיושמות באמצעות מפת הזיכרון הרגילה.
בניסויים השתמשו החוקרים בשיטה כדי להגיע לאזורי זיכרון שחלונות אמורה לבודד אפילו מתוכנות בעלות הרשאות גבוהות במיוחד. כך הם הצליחו לעקוף את Virtualization-based Security (VBS) ואת Hypervisor-Enforced Code Integrity (HVCI), שהם מנגנונים המשתמשים בווירטואליזציה כדי להפריד חלקים רגישים של מערכת ההפעלה מסביבת חלונות הרגילה.
הצוות הדגים מספר השלכות אפשריות, בהן השבתת תוכנות אנטי־וירוס ומערכות לזיהוי ותגובה בתחנות קצה, גישה למידע סודי בתוך סביבות המוגנות באמצעות VBS והפעלה מחדש של מאות מנהלי התקנים פגיעים שנחסמים בדרך כלל על ידי חלונות. החוקרים הצליחו גם לעקוף מגבלות לניהול מכשירים ארגוניים ומנגנוני הגנה נגד רמאות הפועלים ברמת ליבת מערכת ההפעלה.
באופן מדאיג יותר, החוקרים יצרו שרשרת תקיפה הניתנת להפעלה בלחיצה אחת, שיכולה להגדיר את מיפוי הזיכרון החלופי, להפעיל מחדש את המחשב ולהשבית את האנטי־וירוס ללא צורך בפעולה נוספת מצד המשתמש.
בדיקה של מודולי זיכרון לצרכנים העלתה כי לפחות חלק מסדרות המוצרים של Corsair, G.Skill ו־ADATA כוללות שבבי תצורה ללא הגנת כתיבה. לעומת זאת, מודולים של Crucial, Kingston ו־HyperX, לצד חלק ממוצרי G.Skill, השתמשו בהגנת כתיבה חלקית שהספיקה כדי למנוע את המתקפה שהודגמה.
לחולשה יש השלכות ברורות על מחשבים המשמשים גופי ממשל, ביטחון וארגונים, משום ש־VBS נועד לשמור על שכבת הגנה גם לאחר שתוקף משיג הרשאות מנהל. המחקר מדגים כיצד מנגנוני אבטחה ברמת מערכת ההפעלה עלולים להיכשל כאשר הם נשענים על הנחות שגויות לגבי החומרה שמתחתיהם.
מיקרוסופט הקצתה לחולשה את המזהה CVE-2026-23670 ופרסמה אמצעים לצמצום הסיכון במסגרת עדכוני האבטחה של אפריל 2026. לדברי החוקרים, מערכות חלונות שבהן Secure Boot מופעל מוגנות מפני המתקפה בצורתה שהודגמה, בעוד שמחשבים שבהם הוא אינו מופעל עדיין חשופים לה.
גם פתרונות ברמת החומרה מתחילים להיות זמינים. Corsair הוסיפה אפשרות להפעיל הגנת כתיבה על תצורת ה־RAM באמצעות תוכנת iCUE, בעוד HWiNFO מספקת יכולת דומה עבור מודולים תואמים נוספים. בחלק מלוחות האם ניתן גם לחסום כתיבה לשבבי התצורה באמצעות הגדרות ה־BIOS.
הממצאים מדגישים עיקרון חשוב באבטחת סייבר: גם מנגנוני בידוד מתקדמים ברמת התוכנה אמינים רק במידה שבה ניתן לסמוך על הנחות החומרה שעליהן הם בנויים.


























