Spectre v2, også kjent som Branch Target Injection, utnytter spekulativ kjøring og feil i hvordan prosessoren forutsier indirekte hopp. En angriper kan forsøke å påvirke denne forutsigelsen slik at prosessoren midlertidig kjører feil instruksjoner og samtidig etterlater målbare spor i hurtigbufferen.
Mottiltak som eIBRS på Intel og Safe RET på AMD skal hindre dette ved å nøytralisere eller isolere tilstanden i grenprediktoren ved privilegieoverganger . Antakelsen har vært at angriperen ikke rekker å påvirke prediktoren på nytt etter rensingen, men før kjernen bruker den.
TONTOU angriper nettopp dette mellomrommet. På AMDs Safe RET er vinduet så lite som to instruksjoner . Et vanlig, uprivilegert program kan time et maskinvareavbrudd slik at det treffer i dette vinduet. Teknikken kalles INTERRUPT INJECTION: Avbruddet gjør det mulig å forgifte grenprediktoren på nytt etter at beskyttelsen har kjørt, men før kjernen rekker å bruke den rensede tilstanden .
Resultatet er at spekulativ sidekanallekkasje kan aktiveres igjen, selv om de planlagte Spectre v2-mottiltakene er slått på. Angrepet krever at angriperen allerede kan kjøre kode i brukerområdet på maskinen, men ikke administrator- eller andre forhøyede rettigheter .
Forskerne bygget et komplett ende-til-ende-angrep og testet det på flere prosessorgenerasjoner:
På et AMD Zen 2-system med Linux 6.14.0-37-generic, 16 GB minne og standard Spectre v2-beskyttelse klarte angrepet å lekke vilkårlig kjerneminne med en hastighet på 5,47 byte i sekundet . Dataene ble hentet ut med 91,97 prosent nøyaktighet .
Forskerne klarte dessuten å lokalisere og hente innholdet i /etc/shadow, Linux-filen som lagrer passordhasher, i fem av ti forsøk. Hvert forsøk tok omtrent 18 minutter .
På Intel-plattformer demonstrerte teamet en delvis omgåelse av eIBRS på Cascade Lake Refresh og Arrow Lake, selv om angrepsflaten er annerledes enn i Safe RET-tilfellet på AMD . Den samme metoden bekreftet ikke vellykket feilforutsigelse på AMD Zen 4 .
Funnene ble koordinert med AMD, Intel og Arm 5. februar 2026 . Responsen utviklet seg deretter slik:
Intel bekreftet funnene under den koordinerte varslingen og ga forskerne en belønning gjennom selskapets bug bounty-program. Selskapet sa imidlertid at det ikke ville utvikle ytterligere mottiltak, blant annet fordi praktiske angrep avhenger av forhold som om det finnes tilgjengelige «disclosure gadgets» .
Tidligere Spectre-angrep var i hovedsak rettet mot selve mekanismen for grenprediksjon. TONTOU retter seg i stedet mot forsvarsmekanismen – programvaren og maskinvarefunksjonene som skulle stanse tidligere Spectre-angrep.
Det sentrale funnet er en timingfeil: Rensing av grenprediktoren og den påfølgende bruken av den kan ikke behandles som én atomisk operasjon. Mellom de to hendelsene finnes det et lite, men utnyttbart vindu.
Linux-oppdateringen lukker det konkrete avbruddsinjeksjonsvinduet i Safe RET på AMD Zen-prosessorer. Samtidig viser TONTOU at prosessorsikkerhet ikke kan løses med programvareoppdateringer alene. Når beskyttelsen bygger på at to mikroarkitektoniske handlinger skjer som om de var uatskillelige, kan selv et tidsgap på to instruksjoner få store konsekvenser.