Повний опис дослідження прийняли до USENIX Security 2026, а результати представили на Black Hat USA 6 серпня 2026 року .
Ключовим елементом атаки стала техніка INTERRUPT INJECTION — своєчасне введення апаратного переривання. Зловмисникові достатньо запустити на цільовій системі звичайний код у просторі користувача: підвищені привілеї не потрібні .
На AMD із Safe RET уразливий проміжок може становити лише дві інструкції . Атакувальна програма намагається спрямувати переривання саме в цей момент — уже після того, як захист очистив стан предиктора, але ще до того, як ядро скористалося ним. Це дає змогу повторно «отруїти» предиктор контрольованими даними та знову створити умови для витоку через побічний канал спекулятивного виконання .
Інакше кажучи, захист виконує необхідну операцію, але не робить очищення та подальше використання предиктора неподільною, атомарною дією. Саме цю гонку в часі й використовує TONTOU.
Дослідники створили наскрізний експлойт і перевірили його на кількох поколіннях процесорів:
Найпереконливіший результат отримали на системі з AMD Zen 2, 16 ГБ оперативної пам’яті та Linux 6.14.0-37-generic, де стандартні засоби захисту від Spectre v2 були ввімкнені. Експлойт витікав довільні дані з пам’яті ядра зі швидкістю 5,47 байта за секунду, а точність відновлення даних становила 91,97% .
Цього виявилося достатньо, щоб знайти та прочитати /etc/shadow — файл Linux, у якому зберігаються хеші паролів. Успішним був кожен другий тест: файл вилучили у 5 із 10 спроб, причому одна спроба тривала приблизно 18 хвилин .
Це не означає, що будь-який комп’ютер із процесором AMD або Intel автоматично можна зламати таким способом. Результати залежать від конкретної мікроархітектури, версії ядра, конфігурації системи та наявності коду, який уже виконується на цільовій машині.
На процесорах Intel дослідники продемонстрували частковий обхід eIBRS на Cascade Lake Refresh і Arrow Lake, хоча механізм і поверхня атаки відрізняються від випадку з Safe RET на AMD . Для AMD Zen 4 за тим самим методом успішне спрямування процесора на хибну гілку підтвердити не вдалося .
Про проблему AMD, Intel та Arm повідомили в межах скоординованого розкриття 5 лютого 2026 року . Подальші кроки відбувалися так:
x86/bugs: Make Safe-RET robust against interrupt injection .Intel підтвердила отримання результатів і виплатила дослідникам винагороду в межах bug bounty. Водночас компанія повідомила, що не планує розробляти додаткові засоби захисту, посилаючись, зокрема, на чинники, необхідні для практичної експлуатації, як-от доступність відповідних disclosure gadgets .
Попередні варіанти Spectre атакували сам механізм передбачення переходів. TONTOU натомість спрямована на захист від попередніх атак: дослідники знайшли спосіб повторно змінити мікроархітектурний стан уже після роботи механізму нейтралізації.
Цей результат ставить під сумнів базове припущення таких mitigations: що очищення предиктора та його подальше використання можна розглядати майже як одну нерозривну операцію. Експеримент MIT показав, що між цими етапами може існувати придатне для атаки вікно.
Конкретну проблему в Safe RET закривають оновлення ядра Linux, тому адміністраторам систем на відповідних процесорах варто встановити доступні виправлення. Водночас TONTOU ширше нагадує про обмеження суто програмного підходу: якщо джерело ризику пов’язане з часовою поведінкою процесора, одного патчу може бути недостатньо для усунення всіх подібних класів атак.