TONTOU contourne les défenses contre Spectre v2 et ravive le risque de fuite de données du noyau
TONTOU contourne les défenses Spectre v2, exposant des fuites de données noyau. Démontré sur AMD Zen 2 avec 5,47 octets/s.
Image d’illustration générée par IA
La technique exploite la fenêtre entre neutralisation et réutilisation
Daniël Trujillo, doctorant, et Mengjia Yan, professeure associée au MIT CSAIL, ont présenté TONTOU le 6 août 2026 lors de la conférence Black Hat USA. Des détails supplémentaires seront présentés à USENIX Security 2026, qui se tiendra du 27 au 29 octobre.
TONTOU, acronyme de Time-of-Neutralization to Time-of-Use, cible les défenses récentes contre Spectre v2, également connu sous le nom de Branch Target Injection. Ces mesures de protection neutralisent ou isolent l’état du prédicteur de branche, mais laissent une fenêtre temporelle avant sa réutilisation.
Durant cet intervalle, un attaquant peut repeupler l’état microarchitectural avec des informations manipulées. Le prédicteur de branche est ainsi de nouveau « empoisonné » avant que le processeur ne le consulte.
Des interruptions temporisées pour contrôler les prédictions spéculatives
L’attaque suppose que l’attaquant puisse exécuter du code arbitraire non privilégié sur le système Linux ciblé. En revanche, aucun accès direct à une mémoire arbitraire n’est nécessaire.
Les chercheurs ont utilisé une technique d’Interrupt Injection : un programme utilisateur planifie des interruptions temporisées pendant l’exécution du noyau. Le processeur bascule alors vers le gestionnaire d’interruption, qui devient le point d’entrée permettant d’influencer le prédicteur de branche.
La combinaison de minuteries matérielles, d’injections fréquentes et d’activités d’empoisonnement actives et passives permet d’intervenir sur chaque type de branche indirecte. L’attaque peut également manipuler le Return Stack Buffer (RSB), ce qui entraîne des prédictions erronées des adresses de retour.
Pour cette composante, les chercheurs ont intégré Inception, une technique divulguée précédemment et développée notamment avec la contribution de Trujillo.
Les résultats sur AMD Zen 2
Les principaux tests ont été réalisés sur un processeur AMD Zen 2, avec Linux 6.14.0-37-generic et 16 Go de RAM, après l’application des dernières mesures de protection contre Spectre v2.
TONTOU a mené à bien les phases de neutralisation, de redirection, d’empoisonnement et d’utilisation du prédicteur de branche compromis. L’extraction de mémoire arbitraire du noyau a atteint 5,47 octets par seconde, avec une précision de 91,97 %.
Le fichier Linux /etc/shadow, qui contient les hachages des mots de passe, a été localisé et extrait lors de 5 tests sur 10. Chaque tentative a duré en moyenne 18 minutes.
Le risque concerne donc l’exposition de données sensibles présentes dans la mémoire du noyau. Sur les processeurs Intel, l’attaque est possible, mais elle nécessite des composants logiciels supplémentaires et s’avère plus complexe à mettre en œuvre.
Ce qui change pour Safe RET et eIBRS
TONTOU remet en question l’efficacité des défenses reposant exclusivement sur la neutralisation du prédicteur de branche. Le nettoyage de l’état n’empêche pas nécessairement un processus de le repeupler durant la fenêtre suivante.
La technique concerne notamment :
- AMD Safe RET ;
- Intel eIBRS (enhanced Indirect Branch Restricted Speculation) ;
- les processeurs AMD et Intel ;
- les systèmes Linux et leur noyau.
AMD a publié un avis de sécurité le 6 août 2026. Selon l’évaluation de l’entreprise, le problème lié à l’interrupt injection semble associé à l’implémentation Linux de la mesure Safe RET, conçue pour contrer d’éventuelles attaques de divulgation d’informations.
Aucun correctif, aucune correction définitive ni solution de contournement efficace n’a encore été indiqué. Dans l’intervalle, les administrateurs devraient limiter l’exécution de code non fiable sur les systèmes Linux, mettre à jour le noyau ainsi que le microcode ou le firmware, et vérifier la couverture effective des mesures de protection contre Spectre v2, notamment Safe RET et eIBRS.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




