Técnica Download More RAM explora módulos de memória com SPD sem proteção de escrita.
Pesquisadores apresentaram a técnica Download More RAM, que afeta o Microsoft Windows em máquinas com módulos DDR4 e DDR5 vulneráveis. O ataque reescreve os dados SPD gravados no próprio pente de memória e faz o computador acreditar que tem mais RAM do que realmente possui. A partir daí, é possível burlar VBS e HVCI e desativar proteções como o Microsoft Defender e alguns EDRs.
A técnica Download More RAM foi divulgada no USENIX Security 2026 e a Microsoft a rastreia como CVE-2026-23670. Ela foge do padrão das explorações de kernel do Microsoft Windows porque não nasce de um erro clássico de software. O ponto de partida é uma fragilidade de alguns módulos de memória DDR4 e DDR5 de consumo, nos quais os dados SPD podem ser gravados sem proteção adequada.
O SPD é uma pequena área de configuração dentro do próprio módulo de RAM. Ela informa à placa-mãe a capacidade, a organização e os parâmetros de funcionamento da memória. Basta um invasor com privilégio de administrador local reescrever esse registro para que o computador passe a enxergar mais memória do que existe fisicamente.
A manipulação altera a geometria que o módulo declara para o sistema. Nas demonstrações, os pesquisadores fizeram uma máquina reportar aproximadamente o dobro da capacidade real de um módulo afetado. O resultado é o chamado aliasing de memória: o Microsoft Windows trata dois endereços físicos como regiões distintas, mas os dois apontam para as mesmas células de RAM.
Essa sobreposição derruba uma premissa central de isolamento. O VBS usa o Hyper-V e níveis de confiança virtuais para separar partes sensíveis do sistema, como Secure Kernel, Credential Guard e processos isolados. Com endereços sobrepostos, a pesquisa mostrou leitura e alteração de áreas que nem um administrador comum deveria alcançar. A cadeia de prova de conceito ainda recorreu a ferramentas assinadas legítimas para inspecionar a memória afetada e a um mecanismo de RAM-disk.
Como o ataque depende de privilégio de administrador local, ele costuma aparecer depois de uma invasão inicial ou do uso indevido de uma conta privilegiada. Alguns pontos merecem investigação imediata:
A prioridade é barrar o invasor antes que ele alcance o nível de administrador local. Reduza contas privilegiadas, revise quem pode instalar drivers e ferramentas administrativas e trate qualquer elevação indevida como incidente crítico. Em estações sensíveis, confronte a RAM detectada pelo Microsoft Windows com o inventário físico aprovado pela empresa.
Vale acompanhar as orientações da Microsoft e dos fabricantes dos módulos e das placas-mãe, já que a origem do problema está na proteção de escrita do SPD. Em ambientes críticos, verifique se os equipamentos usam módulos afetados e dê preferência a hardware com bloqueio confiável contra gravação indevida de configuração.
Não. O nome brinca com o efeito visual: o sistema parece ganhar RAM, mas a memória física continua exatamente a mesma.
Segundo o material publicado, o invasor já precisa ter privilégios de administrador local no Microsoft Windows.
Não. A técnica pode desativar o Microsoft Defender e também produtos EDR de terceiros, conforme descrito na pesquisa.
A LC SEC ajuda sua empresa a revisar privilégios, validar controles do Microsoft Windows, testar exposição real e fortalecer detecção contra ataques que tentam desligar defesas de endpoint.
Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io
Fontes:
https://gbhackers.com/download-more-ram-attack-bypasses-windows-vbs/