Attaque Download More RAM : contournement de VBS, HVCI et désactivation de Microsoft Defender
Une nouvelle technique d’attaque, baptisée “Download More RAM”, bouleverse les paradigmes de la sécurité Windows. Présentée à l’USENIX Security 2026 et traquée par Microsoft sous la référence CVE-2026-23670, cette méthode ne cible pas une vulnérabilité logicielle classique du noyau, mais une faiblesse matérielle présente dans certaines barrettes de mémoire DDR4 et DDR5. En exploitant l’absence de protection en écriture des données de configuration SPD (Serial Presence Detect), un attaquant disposant de privilèges administrateur local peut tromper le système d’exploitation sur la quantité réelle de RAM installée. Cette manipulation engendre un phénomène d’aliasing mémoire (recouvrement d’adresses) qui permet de contourner les mécanismes de sécurité les plus avancés de Microsoft : Virtualization-Based Security (VBS), Hypervisor-Protected Code Integrity (HVCI), mais aussi de désactiver Microsoft Defender et d’autres solutions EDR. Cet article décrypte le fonctionnement de cette menace inédite, analyse son impact sur l’écosystème de sécurité Windows et détaille les mesures de remédiation urgentes pour les entreprises françaises.
By Célestine Rochefour
lire plus