Kluczowym elementem jest technika INTERRUPT INJECTION, czyli precyzyjne wstrzyknięcie przerwania sprzętowego. Atakujący uruchamia na komputerze zwykły, nieuprzywilejowany kod, a następnie próbuje doprowadzić do tego, by przerwanie trafiło dokładnie między neutralizację stanu predyktora a moment, w którym jądro zacznie z niego korzystać .
W ten sposób predyktor może zostać ponownie „zatruty” już po zadziałaniu zabezpieczenia, ale przed wykonaniem chronionej gałęzi. Na procesorach AMD z mechanizmem Safe RET badane okno ma zaledwie dwie instrukcje . To wystarcza, by ponownie uruchomić kanał boczny związany ze spekulacyjnym wykonywaniem — mimo że standardowe zabezpieczenia Spectre v2 są aktywne .
Atak nie wymaga uzyskania uprawnień administratora. Warunkiem jest możliwość uruchomienia kodu w przestrzeni użytkownika na zaatakowanym systemie .
Zespół MIT zbudował kompletny exploit i przetestował go na kilku generacjach procesorów: Intel Cascade Lake Refresh, Intel Arrow Lake, AMD Zen 2 oraz AMD Zen 4 . Najbardziej wymierne rezultaty uzyskano na maszynie z AMD Zen 2, 16 GB pamięci RAM i systemem Linux 6.14.0-37-generic, przy domyślnie włączonych zabezpieczeniach Spectre v2.
W tym środowisku badacze:
Nie oznacza to, że każdy komputer z procesorem AMD lub Intel jest automatycznie podatny na praktyczny atak. Eksperyment wymagał uruchomienia kodu na docelowej maszynie, precyzyjnego synchronizowania przerwań i odpowiednich warunków do przeprowadzenia ataku. Pokazuje jednak, że poufność danych jądra może zostać naruszona mimo zastosowania najnowszych mechanizmów ochronnych.
Na platformach Intela badacze pokazali częściowe obejście eIBRS na procesorach Cascade Lake Refresh i Arrow Lake, choć charakter podatności różnił się od przypadku Safe RET na AMD . Tą samą metodą nie potwierdzono skutecznego przekierowania predykcji na AMD Zen 4 .
Badacze poinformowali AMD, Intela i Arm o wynikach 5 lutego 2026 roku . Dalsza reakcja obejmowała kilka etapów:
AMD oceniło, że problem jest związany przede wszystkim ze sposobem implementacji Safe RET w Linuksie — mechanizmu używanego jako część ochrony przed Speculative Return Stack Overflow (SRSO) — a nie wyłącznie z architekturą samych procesorów .
Intel potwierdził otrzymanie zgłoszenia i przyznał badaczom nagrodę w ramach programu bug bounty, ale poinformował, że nie planuje dodatkowych zabezpieczeń. Firma wskazała między innymi na czynniki utrudniające wykorzystanie ataku w realnych warunkach, takie jak dostępność odpowiednich gadżetów ujawniających dane .
Wcześniejsze warianty Spectre koncentrowały się na samym mechanizmie predykcji procesora. TONTOU uderza w założenie stojące za zabezpieczeniami: że po neutralizacji predyktora atakujący nie będzie już w stanie zmienić jego stanu przed kolejnym użyciem.
To przypomina wyścig między „wyczyszczeniem” a „użyciem” danych — z tą różnicą, że rozgrywa się na poziomie mikroarchitektury procesora. Wyniki MIT sugerują, że neutralizację predyktora i jego użycie trzeba traktować jak jedną, niepodzielną operację. Sama poprawka programowa zamyka opisane okno w Linuksie na procesorach AMD, ale szerszy problem projektowania zabezpieczeń przed atakami spekulacyjnymi pozostaje wyzwaniem zarówno dla twórców systemów operacyjnych, jak i producentów układów.