A pesquisa foi apresentada por Daniël Trujillo e Mengjia Yan na Black Hat USA em 6 de agosto de 2026, e o artigo completo foi aceito no USENIX Security 2026 .
Mitigações como eIBRS e Safe RET atuam em transições entre níveis de privilégio, como quando o processador deixa o espaço de usuário e passa a executar código do kernel. A ideia é neutralizar o preditor antes que uma ramificação sensível seja processada .
O problema é que a neutralização e o uso do preditor não formam uma operação indivisível. Existe um intervalo entre os dois eventos. O TONTOU explora justamente essa lacuna, contrariando a suposição de que um invasor não conseguiria manipular o estado microarquitetural nesse momento.
No caso do Safe RET da AMD, a janela pode ter apenas duas instruções . Um processo sem privilégios consegue programar uma interrupção de hardware para ocorrer nesse intervalo. A técnica, chamada INTERRUPT INJECTION, permite recontaminar o preditor depois que a defesa já foi executada, mas antes de o kernel utilizá-lo .
Com o preditor novamente influenciado pelo atacante, a execução especulativa pode voltar a revelar informações por meio de efeitos observáveis no tempo de acesso à memória. O ataque exige apenas que o invasor consiga executar código comum no espaço de usuário da máquina-alvo; não são necessários privilégios elevados .
Os pesquisadores desenvolveram uma exploração completa, de ponta a ponta, e a testaram em diferentes gerações de processadores:
Em um sistema AMD Zen 2 com Linux 6.14.0-37-generic, 16 GB de memória RAM e as proteções padrão contra Spectre v2 ativadas, o ataque conseguiu vazar memória arbitrária do kernel a 5,47 bytes por segundo . A precisão dos dados extraídos chegou a 91,97% .
O experimento também localizou e extraiu o conteúdo de /etc/shadow, arquivo que armazena hashes das senhas do Linux. Isso ocorreu em cinco de dez tentativas, com duração aproximada de 18 minutos por tentativa .
Nos sistemas Intel, os pesquisadores demonstraram um contorno parcial do eIBRS nos processadores Cascade Lake Refresh e Arrow Lake, embora a superfície de ataque seja diferente daquela observada no Safe RET da AMD . A mesma técnica não confirmou um desvio de ramificação bem-sucedido no AMD Zen 4 .
A divulgação foi coordenada com AMD, Intel e Arm em 5 de fevereiro de 2026 . A resposta incluiu as seguintes etapas:
A Intel confirmou ter analisado os resultados durante o processo de divulgação coordenada e concedeu uma recompensa pelo programa de bug bounty. A empresa, contudo, informou aos pesquisadores que não desenvolveria mitigações adicionais, citando fatores como a disponibilidade dos chamados disclosure gadgets, necessários para transformar o resultado experimental em uma exploração prática .
Ataques anteriores da família Spectre miravam diretamente mecanismos de previsão e execução especulativa. O TONTOU desloca o foco para as próprias defesas: em vez de simplesmente explorar o preditor, ele explora a corrida entre o momento em que a proteção o neutraliza e o instante em que o kernel volta a consultá-lo.
O resultado é uma nova classe de problemas de sincronização microarquitetural. No caso dos processadores AMD Zen, o patch do Linux fecha a janela específica de injeção de interrupções. Mas a pesquisa também expõe uma limitação mais ampla: tratar a limpeza do preditor e seu uso subsequente como se fossem uma única operação atômica pode não ser seguro.
Para administradores, a medida prática é manter o kernel atualizado, especialmente em máquinas que executam código não confiável localmente. O resultado demonstrado não significa que qualquer computador possa ser invadido remotamente de forma automática: o atacante ainda precisa executar código sem privilégios no sistema-alvo, e os testes de exploração dependem de condições específicas.