Spectre v2 savunmaları, kullanıcı alanı ile çekirdek alanı arasındaki geçişler gibi ayrıcalık sınırlarında dal tahmincisi durumunu temizliyor veya izole ediyor . Bu mekanizmaların temel varsayımı, saldırganın temizlik işlemi tamamlandıktan sonra ancak çekirdek tahminciyi kullanmadan önce araya girerek durumu değiştiremeyeceğiydi.
TONTOU tam olarak bu varsayımı hedefliyor. AMD'nin Safe RET uygulamasında savunmasız aralığın yalnızca iki komut genişliğinde olduğu bildirildi . Saldırgan, INTERRUPT INJECTION adı verilen teknikle donanımsal bir kesmeyi bu aralığa denk gelecek şekilde zamanlayabiliyor. Böylece dal tahmincisi, savunma çalıştıktan sonra ancak çekirdek tarafından kullanılmadan önce yeniden “zehirleniyor” .
Sonuç olarak işlemci, saldırganın etkilediği tahmin bilgisiyle spekülatif yürütmeye devam edebiliyor ve önceki Spectre v2 önlemlerine rağmen yan kanal üzerinden veri sızdırılabiliyor. Saldırı için hedef sistemde ayrıcalıksız kullanıcı alanı kodu çalıştırabilmek yeterli; yönetici yetkisi gerekmiyor .
Araştırmacılar, yöntemin pratikte kullanılabildiğini göstermek için uçtan uca bir istismar geliştirdi ve farklı işlemci nesillerinde testler gerçekleştirdi:
/etc/shadow dosyasının konumu ve içeriği 10 denemenin 5'inde başarıyla tespit edildi. Her deneme yaklaşık 18 dakika sürdü .Intel sistemlerinde de Cascade Lake Refresh ve Arrow Lake üzerinde eIBRS'nin kısmen aşılabildiği gösterildi; ancak Intel tarafındaki saldırı yüzeyi AMD'nin Safe RET senaryosundan farklılık gösteriyor . Aynı yöntemin AMD Zen 4 üzerinde başarılı bir yanlış dallanma yönlendirmesine yol açtığı ise doğrulanmadı .
Bulguların açıklanmasının ardından araştırmacılar AMD, Intel ve Arm ile koordineli bildirim süreci yürüttü. Zaman çizelgesi şöyleydi:
Intel, koordineli bildirim sürecinde bulguları kabul etti ve araştırmacılara hata ödül programı kapsamında ödeme yaptı. Bununla birlikte şirket, gerçek dünyadaki istismar olasılığını etkileyen açıklama aygıtlarının bulunabilirliği gibi faktörleri gerekçe göstererek ek bir azaltım geliştirmeyeceğini bildirdi .
TONTOU, yalnızca işlemcinin dal tahmin mekanizmasını hedefleyen önceki Spectre varyantlarından farklı bir yaklaşım ortaya koyuyor. Bu kez saldırının hedefinde, önceki saldırıları engellemek için geliştirilen savunmanın kendisi var.
Araştırmacıların ortaya çıkardığı temel sorun, dal tahmincisinin etkisizleştirilmesi ile yeniden kullanılması arasındaki işlemlerin pratikte atomik kabul edilememesi. Araya hassas zamanlanmış bir kesme girdiğinde saldırgan, savunma tamamlandıktan sonra mikro mimari durumu yeniden etkileyebiliyor.
Linux yaması AMD Zen sistemlerindeki belirli kesme enjeksiyonu aralığını kapatıyor. Ancak çalışma, işlemci güvenliğinde yalnızca yazılım yamalarına güvenmenin yeterli olmayabileceğini de gösteriyor. Dal tahmincisi temizliği ile bu durumun kullanılmasının tek ve bölünmez bir işlem olduğu varsayımı artık güvenli kabul edilemiyor.