technologie

Neue Sicherheitslücke in Windows 11 ermöglicht Angriffe auf den RAM ohne physischen Zugriff

Bei der Einführung von Windows 11 versprach Microsoft deutliche Fortschritte im Bereich der Cybersicherheit. Nun haben Forscher jedoch eine Methode entdeckt, um direkt auf den RAM zuzugreifen – bisher nur mit physischem Zugang möglich – allein durch Software. Im Rahmen des USENIX Security Symposium 2026 präsentierte ein Team von Experten der Universitäten Birmingham und Durham eine Studie, die eine neue Sicherheitslücke im Windows-Betriebssystem aufdeckt.

Der "Download more RAM" Angriff

Der Angriff, der von den Forschern als "Download more RAM" bezeichnet wird, hat gezeigt, dass bestimmte Speichermodule in handelsüblichen Computern Sicherheitsmaßnahmen in Windows 11 umgehen können, ohne physischen Zugriff zu benötigen. Bisher erforderten alle Angriffe auf Windows 11, um Informationen aus dem Speicher zu extrahieren, die Anwesenheit des Computers und dessen Demontage mit einem Schraubenzieher, was die Auswirkungen auf die Cybersicherheit stark einschränkte.

Wie der Trick funktioniert: RAM täuschen

Wie der Trick funktioniert: RAM täuschen

Die britischen Forscher haben festgestellt, dass viele aktuelle Dual-Channel-Speichermodule (DIMM) keine Schutzmaßnahmen für die Konfiguration der Speicherkapazität besitzen. Durch die Verwendung von Software können die Experten die Konfiguration des RAMs so umschreiben, dass er glaubt, mehr Speicher zu haben, als tatsächlich vorhanden ist – beispielsweise 16 GB anstelle von 8 GB. Diese zusätzliche Kapazität fungiert als Alias und erzeugt eine Hintertür im Speicher, die es Angreifern ermöglicht, Sicherheitsmaßnahmen des Betriebssystems zu umgehen, wie z.B. TPM (Trusted Platform Module) oder HVEC.

Gefahren durch Speicher-Alias

Gefahren durch Speicher-Alias

"Unsere Arbeit nutzt die Tatsache aus, dass alle Prozesse denselben Speicher teilen, um die strengsten Sicherheitsmaßnahmen von Windows zu umgehen. Frühere Angriffe dieser Art erforderten einen Schraubenzieher und physischen Zugriff auf das Gerät. Dies benötigt lediglich ein Skript. Das ändert, wer es durchführen kann und wie weit es sich ausdehnen kann“, erklärt Tom Chothia von der Universität Birmingham.

Durch sogenannte Speicher-Alias können Angreifer beispielsweise anfällige Treiber installieren, die es ihnen ermöglichen, den Computer zu steuern – Treiber, die das Microsoft-System normalerweise blockieren würde. Dies ermöglicht es Hackern, praktisch alles zu tun, wie z.B. Antiviren-Schutz und andere Sicherheitsfunktionen zu deaktivieren, Cheats in Videospielen zu verwenden oder Firmensysteme auf Unternehmenskennsitzgeräten zu schützen.

Die Autoren der Studie betonen, dass dieses Sicherheitsproblem zu einem Angriffswektor für groß angelegte automatisierte Kampagnen werden könnte. Es handelt sich um einen neuen Angriffswektor, den Microsoft offenbar übersehen hat.