Microsoft Windows tem VBS burlado por SPD gravável em DDR4 e DDR5
Técnica Download More RAM explora módulos de memória com SPD sem proteção de escrita.

Resumo rapido
Pesquisadores apresentaram a técnica Download More RAM, que afeta o Microsoft Windows em máquinas com módulos DDR4 e DDR5 vulneráveis. O ataque reescreve os dados SPD gravados no próprio pente de memória e faz o computador acreditar que tem mais RAM do que realmente possui. A partir daí, é possível burlar VBS e HVCI e desativar proteções como o Microsoft Defender e alguns EDRs.
Neste artigo voce vai aprender:
- O que é o ataque Download More RAM.
- Por que a falha está ligada à configuração física da memória.
- Como a técnica afeta VBS, HVCI e Microsoft Defender.
- Quais sinais merecem atenção em ambientes corporativos.
- Quais medidas reduzem o risco imediato.
O que aconteceu
A técnica Download More RAM foi divulgada no USENIX Security 2026 e a Microsoft a rastreia como CVE-2026-23670. Ela foge do padrão das explorações de kernel do Microsoft Windows porque não nasce de um erro clássico de software. O ponto de partida é uma fragilidade de alguns módulos de memória DDR4 e DDR5 de consumo, nos quais os dados SPD podem ser gravados sem proteção adequada.
O SPD é uma pequena área de configuração dentro do próprio módulo de RAM. Ela informa à placa-mãe a capacidade, a organização e os parâmetros de funcionamento da memória. Basta um invasor com privilégio de administrador local reescrever esse registro para que o computador passe a enxergar mais memória do que existe fisicamente.
Como o ataque funciona
A manipulação altera a geometria que o módulo declara para o sistema. Nas demonstrações, os pesquisadores fizeram uma máquina reportar aproximadamente o dobro da capacidade real de um módulo afetado. O resultado é o chamado aliasing de memória: o Microsoft Windows trata dois endereços físicos como regiões distintas, mas os dois apontam para as mesmas células de RAM.
Essa sobreposição derruba uma premissa central de isolamento. O VBS usa o Hyper-V e níveis de confiança virtuais para separar partes sensíveis do sistema, como Secure Kernel, Credential Guard e processos isolados. Com endereços sobrepostos, a pesquisa mostrou leitura e alteração de áreas que nem um administrador comum deveria alcançar. A cadeia de prova de conceito ainda recorreu a ferramentas assinadas legítimas para inspecionar a memória afetada e a um mecanismo de RAM-disk.
Sinais de alerta
Como o ataque depende de privilégio de administrador local, ele costuma aparecer depois de uma invasão inicial ou do uso indevido de uma conta privilegiada. Alguns pontos merecem investigação imediata:
- Computador reportando capacidade de RAM incompatível com o hardware instalado.
- Alterações inesperadas em máquinas com DDR4 ou DDR5, especialmente modelos de consumo.
- Queda, desativação ou mau funcionamento do Microsoft Defender ou de EDRs de terceiros.
- Uso recente de ferramentas administrativas assinadas para inspeção de memória.
- Atividades suspeitas envolvendo discos em RAM ou mudanças de baixo nível no sistema.
Como se proteger
A prioridade é barrar o invasor antes que ele alcance o nível de administrador local. Reduza contas privilegiadas, revise quem pode instalar drivers e ferramentas administrativas e trate qualquer elevação indevida como incidente crítico. Em estações sensíveis, confronte a RAM detectada pelo Microsoft Windows com o inventário físico aprovado pela empresa.
Vale acompanhar as orientações da Microsoft e dos fabricantes dos módulos e das placas-mãe, já que a origem do problema está na proteção de escrita do SPD. Em ambientes críticos, verifique se os equipamentos usam módulos afetados e dê preferência a hardware com bloqueio confiável contra gravação indevida de configuração.
Checklist pratico
- Inventarie PCs com Microsoft Windows, DDR4 e DDR5 e registre a capacidade física esperada de RAM.
- Remova privilégios de administrador local de usuários que não precisam desse acesso.
- Monitore diferenças entre memória instalada, memória detectada e alertas do Microsoft Defender ou EDR.
- Investigue qualquer desativação inesperada de VBS, HVCI, Credential Guard ou proteção de endpoint.
- Consulte Microsoft e fornecedores de hardware sobre CVE-2026-23670 e proteção de SPD.
Perguntas frequentes
O ataque instala memória nova no computador?
Não. O nome brinca com o efeito visual: o sistema parece ganhar RAM, mas a memória física continua exatamente a mesma.
Qual é o pré-requisito para explorar a técnica?
Segundo o material publicado, o invasor já precisa ter privilégios de administrador local no Microsoft Windows.
O problema afeta apenas o Microsoft Defender?
Não. A técnica pode desativar o Microsoft Defender e também produtos EDR de terceiros, conforme descrito na pesquisa.
Proteja sua empresa com a LC SEC
A LC SEC ajuda sua empresa a revisar privilégios, validar controles do Microsoft Windows, testar exposição real e fortalecer detecção contra ataques que tentam desligar defesas de endpoint.
Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io
Fontes:
https://gbhackers.com/download-more-ram-attack-bypasses-windows-vbs/
Receba as principais noticias de ciberseguranca
Inscreva-se em nossa newsletter e receba artigos, alertas de vulnerabilidades e tendencias diretamente no seu email.

