Onderzoekers van de University of Birmingham en Durham University tonen een aanval waarmee Windows 11-beveiliging via software wordt omzeild. De aanval genaamd ‘Download More RAM’ misbruikt een onbeschermde configuratiechip op sommige DDR4- en DDR5-modules.
Bij de lancering van Windows 11 draaide de discussie vooral om systeemeisen als TPM 2.0 en Secure Boot. Microsoft noemde die nodig om van Windows 11 de veiligste Windows ooit te maken. Nu blijkt dat een deel van die bescherming via de software te omzeilen is.
Configuratiechip zonder schrijfbeveiliging
De kern van het probleem zit in een configuratiechip op bepaalde DDR4- en DDR5-DIMM’s. Die chip vertelt het systeem hoeveel geheugen er is geïnstalleerd. Op de getroffen modules ontbreekt schrijfbeveiliging, waardoor software de opgeslagen informatie kan aanpassen. Windows denkt vervolgens dat er twee keer zoveel RAM aanwezig is.
Dat klinkt onschuldig. Maar de extra geheugenadressen fungeren als aliassen voor echte geheugenlocaties. Daarmee kan een aanvaller geheugen lezen en wijzigen dat normaal door Windows en de processor wordt afgeschermd.
De onderzoekers omzeilden zo Virtualization-based Security (VBS) en Hypervisor-Enforced Code Integrity (HVCI). Microsoft omschrijft VBS als een extra vertrouwenslaag die ervan uitgaat dat de kernel mogelijk al gecompromitteerd is.
Het team demonstreerde dat via de kwetsbaarheid verschillende handleingen mogelijk waren: het uitschakelen van antivirus- en EDR-software, het opnieuw activeren van geblokkeerde kwetsbare drivers, het compromitteren van dichtgetimmerde bedrijfssystemen en het omzeilen van anti-cheat op kernelniveau. Het team bouwde ook een one-click script dat de hele keten automatiseert: aliassen aanmaken, herstarten en antivirus uitschakelen, zonder verdere interactie van de gebruiker.
Het onderzoeksteam presenteerde het werk deze week op het USENIX Security Symposium in Baltimore. Eerder was voor dit type aanval fysieke toegang tot de machine nodig.
Corsair, G.Skill en ADATA getroffen
Volgens het onderzoek leveren Corsair, G.Skill en ADATA minstens één consumentenlijn met een volledig onbeschermde configuratiechip. Samen zijn ze goed voor ongeveer 55 procent van het high-performance consumentengeheugen en circa 70 procent van de gamingmarkt.
Microsoft werd voor publicatie geïnformeerd en bracht in de beveiligingsupdates van april 2026 de oplossing. Systemen met Secure Boot ingeschakeld zijn beschermd tegen de aanval in de huidige vorm.
Wat gebruikers kunnen doen
Controleer of Secure Boot aanstaat en installeer de Patch Tuesday-updates van augustus 2026. Corsair heeft een optie aan iCUE toegevoegd om schrijfbeveiliging op getroffen modules in te schakelen. HWiNFO biedt vergelijkbare functionaliteit voor geheugen van andere merken. Sommige moederborden bieden daarnaast een BIOS-instelling die schrijfacties naar deze chips blokkeert.
Lees ook: Windows 11-update pakt bijna 400 kwetsbaarheden aan