Home News Download More RAM: la nuova minaccia per la sicurezza di Windows

Download More RAM: la nuova minaccia per la sicurezza di Windows

0
370
windows 11

Download More RAM è il nome di un attacco che rimette sotto i riflettori la sicurezza di Windows 11 e il ruolo della memoria fisica. La ricerca mostra che, in presenza di alcuni moduli RAM con informazioni SPD modificabili via software, un amministratore locale può arrivare a creare condizioni anomale nella gestione della memoria.

Il punto critico è interessante perché coinvolge anche meccanismi pensati per resistere a minacce molto più forti dei classici privilegi elevati. Tecnologie come VBS, Hypervisor Enforced Code Integrity e Credential Guard non bastano se la piattaforma viene ingannata a monte da una falsa rappresentazione della RAM.

Download More RAM e la sicurezza di Windows

Secondo i ricercatori delle Università di Birmingham e Durham, il problema nasce dal Serial Presence Detect, cioè l’insieme di dati che descrive al sistema tipo di memoria, capacità, frequenze e altri parametri del modulo. Se queste informazioni risultano scrivibili, un attaccante con permessi amministrativi può alterare il modo in cui il sistema interpreta la RAM.

Nei test condotti su 11 moduli UDIMM DDR4 e DDR5, alcuni prodotti consumer di Corsair, G.Skill e ADATA avevano la protezione in scrittura degli SPD completamente disabilitata. Altri moduli di Crucial, Kingston, HyperX e alcune linee G.Skill offrivano invece una difesa parziale, sufficiente a fermare l’attacco nel campione analizzato.

Come funziona l’alias di memoria

La tecnica sfrutta SMBus e il sottosistema I2C per alterare la EEPROM SPD direttamente dal sistema operativo. In pratica, i ricercatori modificano i dati relativi all’indirizzamento della DRAM fino a far apparire un modulo fisico da 8 GB come se fosse da 16 GB. A quel punto il controller tenta di raggiungere celle che non esistono davvero.

Il risultato è un memory alias: due indirizzi diversi finiscono per puntare alle stesse celle di memoria. Windows non sa che quei percorsi conducono alla stessa area fisica, quindi le protezioni applicate a un indirizzo non si riflettono automaticamente sull’altro. È proprio in questa ambiguità che si apre la strada all’attacco.

Patch Microsoft e protezioni da verificare

Microsoft ha assegnato al problema l’identificativo CVE-2026-23670 e ha distribuito una correzione il 14 aprile 2026. Gli autori hanno osservato che, sui sistemi con Secure Boot attivo, il parametro removememory usato nel proof-of-concept non produce più l’effetto necessario. La catena descritta non funziona quindi nella forma pubblicata su macchine aggiornate e con Secure Boot abilitato.

La difesa più solida resta però alla radice: impedire modifiche software ai blocchi SPD sensibili. Alcuni produttori e strumenti, come iCUE di Corsair o HWiNFO in determinati casi, permettono di attivare la protezione in scrittura; in altre piattaforme può intervenire anche un’opzione UEFI/BIOS. Per gli utenti, la priorità è installare gli aggiornamenti e verificare che Secure Boot sia davvero attivo tramite msinfo32 o con il comando Confirm-SecureBootUEFI da terminale amministratore.

Avatar for Vito
CEO e fondatore del sito Chiccheinformatiche. Appassionato da anni all’informatica, è un programmatore esperto con la passione per le novità e gli aggiornamenti. Diplomato presso l’ITIS, vanta la realizzazione di software e applicazioni per computer e dispositivi mobili. Con una comprovata esperienza nell’ambito dei sistemi di rete, è esperto anche in hardware e installazioni di network. Oltre all’informatica ha un’altra grande passione, il calcio, che coltiva allenando una squadra di categoria dilettante con enormi soddisfazioni.

LASCIA UN COMMENTO

Please enter your comment!
Please enter your name here

NOTA BENE: tutti i commenti che inserisci entrano a far parte di una coda di moderazione e quindi se non li vedi è del tutto normale. Devi aspettare che l'amministratore del sito li veda e li approvi (con relativa risposta). Per questo motivo si è pregati di inviare un solo commento per volta per non intasare il sito di commenti doppi. Tranquilli! Rispondiamo a tutti. Dateci solo il tempo :)

Notificami per e-mail

Questo sito utilizza Akismet per ridurre lo spam. Scopri come vengono elaborati i dati derivati dai commenti.