Donanım odaklı güvenlik açıklarının işletim sistemlerinde yol açtığı tehlikeler yeni bir boyut kazandı. Baltimor'da gerçekleştirilen 2026 USENIX Güvenlik Sempozyumu kapsamında sahne alan Birmingham ve Durham üniversitelerinden araştırmacılar, dikkat çekici bir çalışmayı kamuoyuna sundu.
Sadece yazılım araçlarını kullanarak Windows 11'in en temel güvenlik duvarlarını tamamen devre dışı bırakmayı başaran ekip, geçmişte fiziki müdahale gerektiren saldırıların artık uzaktan da yürütülebileceğini kanıtladı. "Download More RAM" adı verilen bu yeni saldırı konsepti, piyasadaki bazı tüketici bellek modellerinin sisteme bildirdiği konfigürasyon verilerindeki bir boşluktan besleniyor.
Söz konusu DDR4 ve DDR5 RAM modüllerinin üzerindeki konfigürasyon çipinde yazma korumasının yer almaması, harici yazılımların bu verileri manipüle etmesinin önünü açtı. Yapılan bu değişiklik sonucunda Windows 11, kasada bulunan gerçek RAM miktarının iki katı kadar bellek olduğu yanılsamasına düşüyor. Sanal olarak türetilen bu ek adreslerin gerçek bellek konumlarını maskelemesi, normal şartlarda erişilmesi imkansız olan korumalı alanların rahatlıkla okunup değiştirilmesine zemin hazırlıyor.
Kritik Windows mekanizmaları devre dışı kalıyor
Söz konusu yöntemi test eden uzmanlar, Sanallaştırma Tabanlı Güvenlik (VBS) ile Hipervizör Zorunlu Kod Bütünlüğü (HVCI) gibi en kritik Windows mekanizmalarını devre dışı bıraktı. Bununla da kalmayıp antivirüs yazılımları ile EDR sistemlerini kapatan, bloklanmış sürücüleri yeniden uyandıran, kurumsal ağları ele geçiren ve oyunlardaki hile engelleyicileri aşan senaryolar sergilendi. Süreci otomatikleştiren ekip, bilgisayarı yeniden başlatarak kullanıcı müdahalesine ihtiyaç duymadan antivirüsleri kapatan tek tıkla çalışan bir komut dosyası da hazırladı.
Yapılan saha incelemelerinde Corsair, G.Skill ve ADATA markalarının en az bir ürün serisinde bu korumasız çipin kullanıldığı saptandı. Adı geçen markaların yüksek performanslı bellek pazarının yüzde 55'ini, oyun sektörünün ise yüzde 70'ini elinde tutması tehlikenin boyutunu artırıyor.
Araştırmacıların durumu bildirmesiyle harekete geçen Microsoft, açığı CVE-2026-23670 koduyla tanımlayarak Nisan 2026 güvenlik paketinde gerekli yamaları sunmuş durumda. Güvenli Başlatma (Secure Boot) özelliği aktif olan bilgisayarların bu saldırı biçimine karşı korunduğu belirtilirken, kullanıcılara sistemlerini güncel tutmaları tavsiye ediliyor. Öte yandan Corsair firması iCUE yazılımına çiplerin yazma korumasını açan bir güncelleme ekledi. HWiNFO ve bazı anakart BIOS üreticileri de bu çiplere veri yazılmasını önleyen ilave tedbirleri devreye soktu.