Ключевая идея атаки — не взломать защиту напрямую, а использовать момент между двумя ее этапами:
Защита исходила из предположения, что атакующий не сможет вмешаться в этот промежуток. TONTOU опровергает это предположение. Непривилегированная программа, уже запущенная на компьютере, может точно рассчитать момент аппаратного прерывания. Прием получил название INTERRUPT INJECTION — «внедрение прерывания».
Прерывание попадает в узкое окно после срабатывания защиты, но до того, как ядро использует очищенное состояние. Это позволяет повторно «отравить» предсказатель ветвлений и вновь создать условия для утечки данных через спекулятивное выполнение .
На AMD Safe RET уязвимый участок составляет всего две инструкции . При этом атакующему не требуются права администратора: достаточно возможности выполнить код в пользовательском пространстве целевой Linux-системы .
Команда MIT проверила метод на нескольких поколениях процессоров:
На компьютере с AMD Zen 2, 16 ГБ оперативной памяти и Linux 6.14.0-37-generic, где были включены стандартные меры защиты от Spectre v2, исследователи смогли извлекать произвольные данные из памяти ядра со скоростью 5,47 байта в секунду . Точность восстановления составила 91,97% .
Этого оказалось достаточно, чтобы найти и извлечь содержимое файла /etc/shadow, в котором Linux хранит хэши паролей. Успешными были пять из десяти запусков, а каждый эксперимент занимал примерно 18 минут . Это демонстрация возможности атаки в лабораторных условиях, а не утверждение о массовой эксплуатации всех систем на AMD и Intel.
На процессорах Intel Cascade Lake Refresh и Arrow Lake исследователи также показали частичный обход eIBRS, однако механизм и поверхность атаки отличаются от сценария с AMD Safe RET . На AMD Zen 4 с тем же методом им не удалось подтвердить успешное перенаправление ветвления .
О результатах AMD, Intel и Arm сообщили в рамках согласованного раскрытия 5 февраля 2026 года . Дальнейшая реакция компаний отличалась.
Ранние атаки Spectre были направлены на сам механизм предсказания переходов. TONTOU атакует уже созданную защиту — точнее, ее временную организацию. Исследование показывает, что очистка состояния предсказателя и его последующее использование не всегда образуют неделимую операцию.
Именно в этом заключается главный вывод: даже тщательно продуманная аппаратно-программная защита может оставить микроскопическое окно для вмешательства. Патч Linux закрывает продемонстрированный сценарий с внедрением прерывания на процессорах AMD Zen, но работа исследователей подчеркивает более общую проблему — необходимость учитывать временные гонки между нейтрализацией микроархитектурного состояния и его использованием.
Для администраторов практический вывод очевиден: системы Linux следует обновить до версий с исправлением CVE-2026-68480, особенно если на одном компьютере выполняется код недоверенных пользователей или приложений.