lunes, 24 de agosto de 2026

Última hora

Un ataque de software rompe la seguridad de Windows 11 sin tocar los PC

Investigadores de Birmingham y Durham presentan 'Download More RAM', un ataque que vulnera Windows 11 sin acceso físico, usando solo software.

riky.dev
riky.dev
· 4 min de lectura

Investigadores de Birmingham y Durham presentan 'Download More RAM', un ataque que vulnera Windows 11 sin acceso físico, usando solo software.

Un equipo de investigadores de las universidades de Birmingham y Durham ha presentado en el Simposio de Seguridad USENIX, celebrado esta semana en Baltimore, una nueva clase de ataque que compromete por completo la seguridad de Windows 11 sin necesidad de tocar físicamente los equipos. El método, bautizado como 'Download More RAM', explota una vulnerabilidad en la forma en que los módulos de memoria RAM de consumo informan de su configuración al sistema.

El problema reside en un chip de configuración presente en las memorias DIMM (DDR4 y DDR5) que indica al sistema la cantidad de memoria instalada. En muchos módulos populares, este chip carece de protección contra escritura, lo que permite que un software modifique la información que contiene. Así, el atacante puede hacer que Windows crea que el sistema tiene el doble de RAM de la que realmente tiene, y esas direcciones de memoria adicionales pueden actuar como alias de ubicaciones reales, lo que brinda una vía para leer y modificar memoria protegida.

Los investigadores explican que la seguridad basada en virtualización (VBS) es la piedra angular de las defensas modernas de los equipos de escritorio Windows, con un núcleo seguro virtualizado que ofrece garantías incluso contra atacantes privilegiados. 'Download More RAM' rompe esas garantías usando exclusivamente software, lo que lo hace extremadamente peligroso. En sistemas con los módulos DIMM de consumo más comunes, el ataque permite la lectura y escritura arbitraria de memoria, comprometiendo el sistema operativo en todos los niveles, incluida la integridad del código aplicada por el hipervisor (HVCI) y el TPM.

Con este acceso, los investigadores desarrollaron estudios de caso de ataques dirigidos a procesos protegidos por VBS, Windows Defender, software antivirus y EDR, y también a los sistemas anti trampas para juegos. El resultado, según explican, es que «el ataque rompe las garantías de seguridad más sólidas que ofrece el sistema operativo Windows, poniendo en tela de juicio supuestos clave de confianza en dichos sistemas».

Los investigadores lograron leer y modificar cualquier parte de la memoria del sistema, incluso la que Windows garantiza que es inaccesible para el propio sistema operativo. Esto compromete no solo VBS, sino también la Integridad de Código Aplicada por Hipervisor (HVCI), las tecnologías que Microsoft diseñó para proteger Windows incluso contra atacantes con derechos de administrador.

El equipo fue más allá y creó un script de un solo clic, un exploit controlado en toda regla, capaz de encadenar el ataque: incluye la creación del alias de memoria, el reinicio de la máquina y la desactivación del antivirus sin necesidad de ninguna otra interacción del usuario. Esto demuestra que el ataque es adecuado para campañas automatizadas a gran escala.

Módulos afectados y mitigación

Los investigadores analizaron módulos de memoria DDR4 y DDR5 de consumo populares y descubrieron que grandes fabricantes distribuyen líneas de productos con el chip de configuración completamente desprotegido, en contra de las directrices del Consejo Conjunto de Ingeniería de Dispositivos Electrónicos (JEDEC). No todas las memorias están afectadas; algunas utilizan protección parcial contra escritura, lo cual es suficiente para bloquear los ataques.

Es importante señalar que los ataques fueron creados de manera controlada y no hay constancia de que hayan salido de los laboratorios de las universidades. Además, todos los proveedores afectados fueron notificados con suficiente antelación antes de hacer públicos los resultados. Microsoft confirmó la vulnerabilidad, le asignó el identificador CVE-2026-23670 y desarrolló un parche que mitiga parcialmente este grupo de ataques.

Para el usuario medio, la recomendación es mantener el sistema actualizado, ya que el parche de Microsoft reduce el riesgo. Aunque el ataque requiere privilegios de administrador, el hecho de que no necesite acceso físico y pueda automatizarse lo convierte en una amenaza seria para entornos corporativos y de juego. Los investigadores seguirán presentando detalles técnicos en la conferencia, y se espera que los fabricantes de memoria endurezcan la protección de sus chips en futuras revisiones.

riky.dev

Escrito por

riky.dev

Soy un friki de la tecnología desde pequeño.