8 月 14 日消息,在本周于巴尔的摩(Baltimore)举办的 2026 年 USENIX 安全研讨会上,安全专家披露了名为 “Download More RAM” 的新型攻击——攻击者无需物理接触设备,仅利用软件触发的内存缺陷,就能入侵 Windows 11 系统,绕过多项微软旗舰级安全防护。
该攻击由英国伯明翰大学与杜伦大学的安全研究团队发现,微软已为其分配编号 CVE-2026-23670。

一、攻击原理:内存芯片的”硬件级缺陷”
问题根源:DDR4/DDR5 内存缺少写保护
该问题出现在部分 DDR4 和 DDR5 DIMM(双列直插式内存模块)配置内存芯片上:
- 这些芯片(SPD/配置芯片)缺少写保护;
- 软件因此可以改写芯片内保存的信息;
- 通过篡改容量报告,让 Windows 误判系统内存容量为实际容量的 2 倍。
关键手法:内存别名(Memory Aliasing)
表面上看,报错内存容量似乎”风险有限”——但研究人员的操作远不止此:
- 利用额外出现的内存地址;
- 为真实内存位置设置别名;
- 借此读取或修改本应由 Windows 与处理器保护的内存区域。
一句话理解:内存芯片上有个”门”没锁,软件就能偷偷改”门牌号”,把本该保护的内存区域”换标”成普通区域,然后随意读写。
二、绕过了哪些安全机制?
研究人员通过该技术成功绕过了 Windows 的两大旗舰防护:
| 安全机制 | 作用 | 是否被绕过 |
|---|---|---|
| VBS(Virtualization-based Security) | 基于虚拟化的安全隔离 | ✅ 被绕过 |
| HVCI(Hypervisor-Enforced Code Integrity) | 虚拟机监控程序强制执行的代码完整性 | ✅ 被绕过 |
| 杀毒软件(AV/EDR) | 恶意软件检测与拦截 | ✅ 被禁用 |
| 内核级游戏反作弊 | 反作弊保护 | ✅ 被绕过 |
实际攻击场景
- 禁用杀毒软件:攻破杀软是后续所有攻击的前提;
- 攻陷处于锁定状态的企业系统:锁屏状态下也能入侵;
- 绕过内核级游戏反作弊防护:游戏外挂/作弊者最关心;
- 一键脚本:研究团队还制作了一键脚本,可串联攻击流程——创建内存别名 → 重启机器 → 在无需用户交互的情况下自动禁用杀毒软件。
三、受影响硬件
研究人员发现,以下厂商至少各 1 条消费级内存产品线的配置芯片存在风险:
| 厂商 | 受影响产品 |
|---|---|
| 海盗船(Corsair) | 至少 1 条消费级内存产品线 |
| 芝奇(G.Skill) | 至少 1 条消费级内存产品线 |
| 威刚(ADATA) | 至少 1 条消费级内存产品线 |
⚠️ 也就是说:如果你用的是这几家的 DDR4/DDR5 内存,且系统没有开启 Secure Boot,就处于攻击范围内。
四、如何防御?(只需两步)
① 确认 Secure Boot 已启用
启用 Secure Boot(安全启动)的系统可防御该攻击的当前形态。
检查方法(Windows 11):
# PowerShell 查看 Secure Boot 状态
Confirm-SecureBootUEFI
返回 True 即已启用;返回 False 请立即进入 BIOS/UEFI 开启。
② 安装最新累积更新
- 微软已在 2026 年 4 月安全更新中加入缓解措施;
- 请安装 2026 年 8 月 Windows Patch Tuesday 累积更新(覆盖 Windows 10 与 Windows 11)。
检查更新:
# 打开 Windows 更新设置
start ms-settings:windowsupdate
③ 额外措施(可选)
- 海盗船用户:Corsair 已在 iCUE 软件中加入选项,可为受影响模块启用写保护——建议开启;
- 企业用户:确保终端设备统一开启 Secure Boot + BitLocker + VBS,并将安全基线同步到 BIOS 配置。
五、写在最后
“Download More RAM” 攻击的特殊性在于:它是硬件层的漏洞,但利用方式却是纯软件的——不需要拆机、不需要物理接触,一段脚本就能完成”重启 + 禁杀软”的全自动攻击链。
对普通用户来说,防御其实非常简单:
开启 Secure Boot + 更新到最新系统补丁 = 可防御当前攻击形态。
这两件事花不了 10 分钟,但很多人至今没做。今天回家第一件事,打开 PowerShell 跑一句 Confirm-SecureBootUEFI,确认一下你的系统是否安全。
