Spectre v2 מנצלת את האופן שבו מעבדים מודרניים מנסים לנחש מראש לאיזה יעד יפנה קוד — למשל בקפיצות עקיפות או בחזרה מפונקציה. ניחושים כאלה עשויים להשאיר עקבות מיקרו-ארכיטקטוניים, שמהם אפשר להסיק מידע רגיש.
eIBRS של אינטל ו-Safe RET של AMD מתמודדות עם הבעיה באמצעות הנטרול או הבידוד של מצב מנבא הענפים במעברים בין רמות הרשאה, למשל במעבר מקוד משתמש לליבת Linux . ההנחה הייתה שלאחר הניקוי, ולפני שהליבה תשתמש שוב במנבא, אין לתוקף דרך להשפיע עליו.
TONTOU מפריכה את ההנחה הזאת. במימוש Safe RET של AMD, החלון הפגיע עשוי להיות ברוחב של שתי הוראות בלבד . תוקף שמסוגל להריץ קוד רגיל, ללא הרשאות מנהל, יכול לתזמן פסיקת חומרה כך שתתרחש בדיוק בתוך החלון. הטכניקה, שנקראת INTERRUPT INJECTION, מאפשרת לזהם מחדש את מנבא הענפים אחרי שההגנה כבר פעלה — אך לפני שהליבה משתמשת במצב המנבא .
במילים פשוטות: ההגנה מנקה את הלוח, אך המתקפה מצליחה לכתוב עליו מחדש לפני שהמעבד מספיק להשתמש בו.
התקיפה דורשת יכולת להריץ קוד במרחב המשתמש במחשב היעד, אך אינה דורשת הרשאות מוגברות .
החוקרים בנו ניצול מקצה לקצה ובדקו אותו על כמה דורות של מעבדים:
במעבדי אינטל הודגם מעקף חלקי של eIBRS במערכות Cascade Lake Refresh ו-Arrow Lake, אך משטח התקיפה שונה מזה שנצפה במקרה של Safe RET ב-AMD . החוקרים לא אישרו הצלחה בהכוונת-שווא של ענפים ב-AMD Zen 4 באמצעות אותה שיטה .
המשמעות אינה שכל מחשב Linux חשוף בהכרח לגניבת סיסמאות. מדובר בהוכחת היתכנות מחקרית, שדורשת הרצת קוד מקומי ותזמון מדויק מאוד. עם זאת, היא מראה שגם הגנות שנועדו לסגור את Spectre v2 עלולות להשאיר מרווח תקיפה חדש.
החשיפה נעשתה בתיאום עם AMD, אינטל ו-Arm ב-5 בפברואר 2026 . בעקבות הממצאים נרשמו כמה צעדים מרכזיים:
x86/bugs: Make Safe-RET robust against interrupt injection .אינטל אישרה את הממצאים במהלך תהליך החשיפה המתואמת והעניקה לחוקרים פרס במסגרת תוכנית הבאונטי שלה. עם זאת, החברה מסרה שלא תפתח אמצעי הגנה נוספים, בין היתר משום שניצול בעולם האמיתי תלוי בזמינותם של גאדג'טים מתאימים ובגורמים נוספים .
מתקפות Spectre הראשונות התמקדו במנגנוני החיזוי והביצוע הספקולטיבי עצמם. TONTOU מתמקדת דווקא בשכבת ההגנה שנבנתה כדי לעצור אותן.
המחקר חושף מרוץ תזמון בין פעולת הנטרול לבין השימוש במצב המנבא. בכך הוא מטיל ספק בהנחה שאפשר להתייחס לשתי הפעולות כאילו היו פעולה אטומית אחת. תיקון Linux סוגר את חלון הזרקת הפסיקות הספציפי שנמצא במעבדי AMD Zen, אך הלקח הרחב יותר נוגע לתכנון ההגנות על מעבדים: ניקוי מצב פנימי אינו בהכרח מספיק אם תוקף יכול להשפיע עליו מחדש לפני השימוש הבא.
למשתמשים ולמנהלי מערכות, הצעד המעשי הוא לעדכן את ליבת Linux לגרסה הכוללת את התיקון המתאים. עבור יצרני מעבדים ומפתחי מערכות הפעלה, TONTOU מדגישה שהמאבק בדליפות מיקרו-ארכיטקטוניות רחוק מלהסתיים.