تونتو: حملهای که سپر Spectre v2 رو دور میزنه
خلاصهٔ کاملتر
به گزارش BleepingComputer، دو پژوهشگر آزمایشگاه CSAIL دانشگاه MIT — دانیل تروخیو و منجیا یان — روشی پیدا کردن که تازهترین دفاعهای Spectre v2 رو بیاثر میکنه. اسم این حمله رو گذاشتن TONTOU، مخفف Time-of-Neutralization to Time-of-Use؛ یعنی همون بازهٔ کوچیکی که بین «پاکسازی» پیشبین انشعاب و لحظهٔ «استفاده» ازش وجود داره.
Spectre v2 یا Branch Target Injection از پیشبین انشعاب غیرمستقیم پردازنده سوءاستفاده میکنه تا CPU مسیر اشتباهی رو حدس بزنه و بهصورت گمانهزنی کدی رو اجرا کنه که مهاجم انتخابش کرده. دفاعهای فعلی مثل eIBRS در اینتل و Safe RET در AMD حالت این پیشبین رو تمیز یا ایزوله میکنن و فرضشون اینه که بعد از تمیزکاری دیگه فرصتی برای دستکاری نمیمونه — دقیقاً همین فرض رو TONTOU میشکنه.
به گفتهٔ پژوهشگرها، کلید کار تزریق وقفهست: یک برنامهٔ کاربری بدون هیچ دسترسی خاصی میتونه تایمرهایی تنظیم کنه که وقفهٔ سختافزاریشون وسط اجرای کرنل و توی همون پنجرهٔ بعد از خنثیسازی بیفته. اونوقت کرنل به هندلر وقفه منحرف میشه و همون هندلر برای آلودهکردن دوبارهٔ پیشبین انشعاب به کار میره. همین ترفند روی Return Stack Buffer هم جواب میده و برای پایداری بیشتر با حملهٔ قبلی Inception ترکیب شده.
نتیجه روی یک سیستم AMD Zen 2 با لینوکس ۶.۱۴ و ۱۶ گیگابایت رم: خوندن حافظهٔ دلخواه کرنل با سرعت ۵.۴۷ بایت بر ثانیه و دقت ۹۱.۹۷ درصد. توی ۱۰ بار آزمایش، در پنج مورد فایل shadow سیستم — همونجایی که هش رمزهای کاربرهای لینوکس ذخیره میشه — پیدا و استخراج شده و هر تلاش بهطور میانگین ۱۸ دقیقه طول کشیده. روی پردازندههای اینتل هم شدنیه، ولی به گفتهٔ پژوهشگرها شرطهای نرمافزاری بیشتری میخواد.
AMD تو یک بولتن امنیتی اعلام کرده که مسئلهٔ تزریق وقفه «ظاهراً مرتبطه» با نحوهٔ پیادهسازی Safe RET روی لینوکس. این یافتهها همین حالا در کنفرانس Black Hat USA ارائه شده و جزئیات کاملترش قراره در USENIX Security 2026 بین ۲۷ تا ۲۹ اکتبر منتشر بشه.
نکات کلیدی:
- TONTOU از فاصلهٔ بین خنثیسازی پیشبین انشعاب و استفاده ازش سوءاستفاده میکنه
- مهاجم با تزریق وقفه، پیشبین انشعاب و RSB رو بعد از پاکسازی دوباره آلوده میکنه
- دفاعهای eIBRS اینتل و Safe RET در AMD جلوی این مدل حمله رو نمیگیرن
- نشت حافظهٔ کرنل با ۵.۴۷ بایت بر ثانیه و دقت حدود ۹۲ درصد روی Zen 2
- در ۵ مورد از ۱۰ آزمایش، فایل هش رمزهای لینوکس استخراج شده




