Nieuws

Nieuwe ‘Download More RAM’-aanval schakelt antivirus op Windows uit met één scriptje

Windows 11-logo
© Microsoft
Even meer RAM downloaden: het is een veelgehoorde grap binnen de Windows-community. Maar onderzoekers hebben nu een aanvalstechniek ontdekt die Windows daadwerkelijk kan laten geloven dat er meer werkgeheugen aanwezig is, om daarna je Windows-pc aan te vallen.

Voor de goede orde: er wordt in werkelijkheid helemaal geen extra werkgeheugen toegevoegd aan je Windows-pc. De aanvalstactiek van de nieuwe ‘Download More RAM’, onthuld door onderzoekers van de Universiteit van Birmingham en de Universiteit van Durham, laat je Windows-systeem simpelweg geloven dat er meer RAM aanwezig is dan daadwerkelijk het geval is. Dat is ook hoe aanvallers beveiligingsmaatregelen kunnen omzeilen.

De aanval begint volgens de onderzoekers bij een kwetsbaarheid in de configuratiechips van RAM-modules voor je pc. In dit geval specifiek DDR4- en DDR5-geheugen, dat je terugvindt in vrijwel alle moderne pc’s. Die chips ‘vertellen’ Windows hoeveel RAM er in je pc zit, maar blijken niet altijd beveiligd tegen schrijfacties. Daardoor kan een hacker de chip meegeven dat er meer RAM aanwezig is én Windows voor de gek houden.

Aanvallers kunnen beveiliging uitschakelen

Windows denkt op zo’n moment namelijk dat er wel degelijk meer RAM aanwezig is, en daar zit volgens de onderzoekers het gevaar. Er ontstaan dan geheugenaliassen die verwijzen naar legitieme geheugenlocaties, waarmee beveiligd RAM-geheugen aangepast kan worden. Windows-beveiliging zou dat normaal gezien tegenhouden, maar is daar niet toe in staat vanwege die aliassen.

Dat leidt tot allerlei gevaren. Via het geheugen kunnen aanvallers allerlei beveiliging op je pc uitschakelen, waaronder antivirus- en EDR-software. Ook kunnen eerder door Microsoft geblokkeerde drivers opnieuw geactiveerd worden en kunnen zakelijke pc’s aangevallen worden. Onder de streep betekent het simpelweg dat aanvallers toegang kunnen krijgen tot gegevens en systemen gedurende langere tijd ongemerkt kunnen compromitteren.

Wat de aanval zo gevoelig maakt, is dat die met slechts één script misbruikt kan worden. Volgens de onderzoekers hoeven aanvallers daarbij niet eens directe toegang tot de computer te hebben. Datzelfde script kan bovendien gebruikt worden om beveiligingssoftware uit te schakelen.

Modules van Corsair en ADATA kwetsbaar

Welke RAM-modules precies kwetsbaar zijn, hebben de onderzoekers niet bekendgemaakt. Wel is bekend dat bepaalde consumentenreeksen van ADATA, Corsair en G.Skill blijkbaar niet goed genoeg beveiligd zijn tegen dit soort manipulatie.

Microsoft heeft het lek inmiddels al gedicht met de Patch Tuesday-beveiligingsupdate van april. Ook zijn pc’s met Secure Boot ingeschakeld beschermd tegen de huidige aanvalstactiek. Voor wie de laatste Windows-updates al geïnstalleerd heeft, is er dus weinig reden tot ongerustheid.

Wie zijn RAM liever rechtstreeks beschermt tegen dit soort aanvallen, kan bovendien extra maatregelen nemen. Corsair heeft inmiddels een optie toegevoegd aan iCUE die schrijfacties tegenhoudt. Diezelfde beperking kan je ook activeren via HWiNFO, een populaire Windows-app waarmee je onder andere de specificaties en temperaturen van je pc kan uitlezen.

Uitgelicht artikel Windows 11 Windows 11 krijgt enorme beveiligingsupdate: 400 lekken, waarvan drie zerodays
BeveiligingWindowswindows 11

Gerelateerde artikelen

Volg ons

Haal een HomeWizard in huis en krijg een gratis Energy Display én €50 shoptegoed

Haal een HomeWizard in huis en krijg een gratis Energy Display én €50 shoptegoed

Bespaar nu