8月19日,英国伯明翰大学与杜伦大学的安全研究团队披露了一种名为“Download More RAM”的新型攻击手法,利用内存模组上的SPD芯片彻底瓦解Windows 11的VBS(基于虚拟化的安全)防线。微软已确认该漏洞,将其登记为CVE-2026-23670,并紧急发布了缓解补丁。该漏洞预计影响全球数亿台PC。
VBS与HVCI(硬件强制代码完整性)是微软近年来构建的核心安全机制,借助硬件虚拟化技术在系统内核与上层应用之间建立隔离的“安全核心”,用于保护系统密钥、杀毒进程和操作系统内核。即便攻击者获取了Administrator或SYSTEM权限,也无法直接篡改安全核心中的数据。
然而,研究团队发现,攻击者只需诱导用户执行一个恶意程序,就能通过系统MSR(模型特定寄存器)修改内存模组上SPD芯片的配置信息。SPD芯片原本的作用是向主板报告内存容量、时序等参数,但团队在抽样调查中发现,市面上大多数消费级DDR4和DDR5内存的SPD芯片完全没有写入保护机制,仅有少数入门级产品因采用一次性可编程芯片而免疫。
攻击过程中,黑客将SPD报告的内存容量篡改为实际值的两倍。系统重启后会误认为安装了双倍内存,从而产生额外的内存地址。这些虚假地址与真实物理内存形成“内存别名”(Memory Aliasing),攻击者借此绕过内核权限限制,建立直通内存底层的后门。成功攻破VBS安全区后,攻击者可直接读取系统内核机密数据,关闭杀毒软件和EDR(端点检测响应)系统,最终夺取整个系统的最高控制权。
伯明翰大学教授Tom Chothia表示,团队已经开发出一键式自动化脚本,能够完成从内存别名建立到系统重启禁用杀毒软件的全套攻击链,且全程无需用户交互。
微软虽已发布补丁进行安全优化,但由于漏洞根源涉及消费级内存架构与硬件层的交互逻辑,目前的补丁仅能实现部分缓解。要彻底消除此类攻击,还需要内存硬件厂商与微软共同优化内存控制器规范及底层架构保护机制。