Intel a AMD používají mimo jiné ochrany eIBRS (enhanced Indirect Branch Restricted Speculation) a Safe RET. Ty při přechodu mezi úrovněmi oprávnění, například při vstupu z uživatelského prostoru do jádra, čistí nebo izolují stav prediktoru větvení .
Předpokládalo se, že po tomto vyčištění už útočník nemůže prediktor znovu ovlivnit dříve, než ho jádro použije. TONTOU tento předpoklad zpochybňuje. Na AMD Safe RET je podle výzkumníků kritické okno dlouhé pouhé dvě instrukce .
Útočník, který na počítači dokáže spustit běžný, neprivilegovaný kód, může přesně načasovat hardwarové přerušení. To je známé jako interrupt injection. Přerušení zasáhne právě mezi dokončením obrany a použitím prediktoru v jádře. Prediktor tak lze znovu „otrávit“ až poté, co ochrana proběhla, ale ještě předtím, než na jeho stav spoléhá chráněná větev .
K útoku nejsou zapotřebí administrátorská práva ani jiná zvýšená oprávnění . Stále je však nutné, aby útočník dokázal na cílovém systému spustit vlastní kód.
Výzkumníci vytvořili kompletní exploit a otestovali ho na několika generacích procesorů: Intel Cascade Lake Refresh, Intel Arrow Lake, AMD Zen 2 a AMD Zen 4 .
Nejvýraznější výsledek získali na systému s AMD Zen 2, 16 GB operační paměti a Linuxem 6.14.0-37-generic, kde byly ve výchozím nastavení aktivní ochrany proti Spectre v2. Útok dokázal:
/etc/shadow, v němž Linux ukládá hashe hesel, v pěti z deseti pokusů;Na procesorech Intel výzkumníci předvedli částečné obejití eIBRS u platforem Cascade Lake Refresh a Arrow Lake, přičemž konkrétní útočná plocha se liší od případu AMD Safe RET . U AMD Zen 4 stejnou metodou nepotvrdili úspěšné přesměrování větvení . Výsledky proto neznamenají, že každý procesor AMD či Intel lze tímto postupem stejně snadno napadnout.
Výzkumníci koordinovaně informovali AMD, Intel a Arm 5. února 2026 . Následovala rychlá reakce především na straně AMD a vývojářů linuxového jádra:
Intel nález během koordinovaného zveřejnění uznal a výzkumníkům vyplatil odměnu z bug bounty programu. Zároveň uvedl, že nebude vyvíjet další mitigaci, mimo jiné kvůli podmínkám potřebným pro praktické zneužití, například dostupnosti vhodných disclosure gadgetů .
Starší varianty Spectre útočily přímo na mechanismy predikce a spekulativního vykonávání. TONTOU míří na samotné ochrany proti těmto útokům. Výzkumníci tak odhalili časovací problém podobný závodním podmínkám známým ze softwaru: obrana už skončila, ale chráněná operace ještě nezačala.
Případ zároveň ukazuje hranice čistě softwarových oprav. Aktualizace linuxového jádra uzavírá konkrétní okno pro vkládání přerušení u AMD Zen, ale širší předpoklad – že neutralizaci prediktoru a jeho následné použití lze považovat téměř za jednu atomickou operaci – se ukázal jako nesprávný. Vývojáři procesorů a operačních systémů tak budou muset při návrhu dalších mitigací počítat nejen s tím, zda se stav prediktoru vyčistí, ale také s tím, co se může stát v několika instrukcích bezprostředně poté.