英国伯明翰大学与杜伦大学研究团队近日在Usenix安全大会披露“Download more RAM”攻击方案,通过篡改内存条SPD芯片数据成功绕过Windows VBS防护。该漏洞使原本需物理接触的攻击转为软件脚本即可执行,微软已发布补丁修复。此事件暴露出内存模组底层固件控制的行业共性隐患。
SPD通信机制与内存别名攻击路径
现代计算机主板在开机自检阶段会读取内存插槽中的SPD芯片,获取容量、时序与电压等参数以配置内存控制器。JEDEC标准规定SPD EEPROM用于存储XMP配置文件与基础电气参数,但多数消费级DIMM模组为压缩BOM成本,未对芯片设置硬件写保护引脚。攻击者可通过SMBus总线协议直接向EEPROM写入伪造数据,例如将标称16GB的内存报告为32GB。系统随后会忽略高位地址,实际仍访问原物理内存的下半区,形成上下位地址映射的“别名”结构。配合Windows启动参数removememory,系统可正常引导至桌面,但内核内存布局已发生偏移。
地址别名一旦建立,攻击脚本即可利用Windows内核函数越权读写受VBS隔离保护的进程空间。VBS依赖硬件虚拟化技术划分独立安全环境,需TPM 2.0模块与CPU二级地址转换支持,用于保护凭据、反作弊系统及移动设备管理策略。由于漏洞绕过了hypervisor的边界检查,安全研究员演示了读取受保护内存、瘫痪杀毒软件及破解游戏反作弊等场景。其中终端杀毒软件被禁用需管理员登录权限,而核心系统凭据窃取则可在无交互状态下完成。该漏洞评分CVSS 5.7,属于中等风险,但其攻击链完整度显著降低了硬件安全门槛。详细而言,VBS依赖SLAT与NPT技术构建隔离页表,别名机制破坏了物理地址到虚拟地址的一一映射,导致安全监控代理无法正确挂钩关键API。
产业链环节变化与采购选型建议
从供应链视角看,SPD EEPROM通常采用I2C兼容接口,市面常见型号包括意法半导体的STTS2002等工业级存储芯片。当前内存代工与品牌模组厂商普遍省略了片选引脚或写保护跳线设计,导致固件层缺乏防篡改能力。对于中国整机制造商与系统集成商而言,采购DDR4/DDR5模组时需将SPD写保护状态纳入供应商审核清单。企业级服务器内存通常具备强制写保护,但消费级电竞与办公平台仍存在批量替换风险。建议在来料检验环节使用Linux环境下的i2c-tools工具读取原始SPD数据,比对出厂标签容量,防止不良批次流入产线。针对ODM/OEM代工厂,建议在PCBA测试治具中集成I2C总线分析仪,实时监控SPD写入请求。若发现非授权主机命令,可触发产线拦截。

针对该漏洞的落地防御已形成多层级方案。微软四月安全更新已修补相关调用接口,启用Secure Boot的主板可彻底阻断此类非授权固件修改。部分内存品牌如海盗船已开放iCue工具供用户手动激活SPD写保护,第三方诊断软件HWInfo亦计划集成类似功能。主板BIOS层面正逐步引入SPD校验逻辑,若检测到容量报告与实际物理颗粒不匹配或写保护位缺失,系统将拒绝初始化。工程技术人员在部署Windows 11终端时,建议同步开启内核隔离与内存完整性策略,并定期核对固件版本。部分主板厂商已在UEFI设置中提供“SPD Write Protect”选项,默认关闭状态需人工干预。IT运维团队在批量镜像部署时,应优先锁定该BIOS项,避免后续被恶意脚本覆盖。
欧洲市场对PC硬件安全合规的要求日益严格,欧盟通用网络安全认证框架正推动底层组件增加防物理篡改设计。此次漏洞虽未造成大规模商业损失,但揭示了内存子系统在自动化生产与成本控制下的安全妥协。未来内存模组厂商需在SPD芯片封装或主板EC固件中固化写保护指令,避免因固件可重写性引发连锁信任危机。渠道商在批量出货前应增加SPD只读测试项,工程端则需关注主板微代码更新节奏,确保虚拟化安全特性在实际装机环境中稳定生效。
