هجوم TONTOU على المعالجات يختبر دفاعات Spectre في أنظمة Linux
عرض باحثون تقنية Time-of-Neutralization to Time-of-Use يمكنها تلويث حالة توقع الفروع بعد دفاعات Spectre v2 وتسريب بيانات من نواة Linux في اختبارات معملية.

وصف باحثون أسلوبا جديدا لهجمات القنوات الجانبية على المعالجات يختبر دفاعات Spectre v2 الحديثة في أنظمة Linux، بعدما أظهروا أن حماية توقع الفروع قد تترك نافذة زمنية ضيقة لتسريب البيانات في ظروف مضبوطة.
تحمل التقنية اسم Time-of-Neutralization to Time-of-Use أو TONTOU، وتستهدف آليات تخفيف تنظف أو تعزل حالة متنبئ الفروع قبل أن يستخدمها فرع حساس. ونسبت BleepingComputer نهج حقن المقاطعات إلى Daniël Trujillo وMengjia Yan من MIT CSAIL، ويصف عملهما كيف يمكن إعادة تلويث الحالة بعد خطوة التحييد وقبل الوصول إلى الفرع المحمي.
ما الذي تغيره التقنية
يعتمد Spectre v2، المعروف أيضا باسم Branch Target Injection، على دفع المعالج إلى تنفيذ تخميني عبر مسار متأثر بالمهاجم. وتحاول دفاعات Intel وAMD الحديثة تقليل هذا الخطر عبر تحييد سجل متنبئ الفروع قبل استخدام تدفق التحكم الحساس.
يركز البحث الجديد على الفاصل الصغير بين العمليتين. ففي ذلك الفاصل يستطيع مهاجم يملك قدرة تشغيل كود غير مميز على جهاز Linux مستهدف جدولة مقاطعات مؤقتة أثناء تنفيذ النواة. ووصف الباحثون تلك المقاطعات بأنها طريقة لإعادة توجيه التنفيذ إلى معالج المقاطعة ثم تسميم الحالة المعمارية الدقيقة داخل نافذة ما بعد التحييد.
تغير TONTOU التسلسل الذي يجب على المدافعين نمذجته. فبدلا من التعامل مع تنظيف المتنبئ كخطوة مغلقة، يقدم العمل المقاطعات كمسار محتمل لتأثير المهاجم بعد مرحلة التنظيف وقبل تنفيذ الفرع المحمي.
الاختبارات المعملية سربت بيانات من النواة
استخدم العرض المبلغ عنه نظام AMD Zen 2 يعمل بإصدار Linux 6.14.0-37-generic وذاكرة 16GB. وفي ذلك الإعداد أظهر الباحثون تسريبا لذاكرة النواة بمعدل 5.47 بايت في الثانية ودقة بلغت 91.97%.
قالت رواية BleepingComputer إن الاختبار شمل استخراج بيانات من /etc/shadow، وهو ملف Linux الذي يخزن تجزئات كلمات المرور. كما أدرجت خمس عمليات استخراج ناجحة للملف من أصل 10 محاولات، بمتوسط 18 دقيقة لكل محاولة.
وقالت الرواية المصدرية إن الهجوم اختبر على معالجات Intel، لكن متطلبات برمجية إضافية جعلت الاستغلال أكثر تعقيدا هناك. وبالنسبة إلى أنظمة AMD، جمع الباحثون حقن المقاطعات مع هجوم Inception المنشور سابقا لأن تلويث Return Stack Buffer بطريقة سلبية كان أقل موثوقية.
أسئلة التخفيف أضيق من تعداد التصحيحات
لا يصف العمل ثغرة ويب بعيدة أو مسارا جاهزا للاختراق. يبدأ نموذج التهديد المبلغ عنه من مهاجم قادر أصلا على تنفيذ كود غير مميز على نظام Linux المستهدف، ثم يستخدم توقيتا دقيقا ومقاطعات متكررة وتلاعبا بمتنبئ الفروع لكشف ذاكرة ذات امتيازات أعلى.
نشرت AMD إرشادا قالت فيه إن مشكلة حقن المقاطعات تبدو مرتبطة بكيفية تنفيذ Linux لتخفيف Safe RET ضد احتمال كشف المعلومات. وناقش البحث أيضا eIBRS من Intel وSafe RET من AMD كأمثلة على دفاعات Spectre v2 التي تعتمد على افتراضات زمنية أوسع.
قدم Trujillo وYan النتائج في مؤتمر Black Hat USA ويخططان لمشاركة تفاصيل إضافية في USENIX Security 2026 في أواخر أكتوبر. والسؤال الأمني التالي هو ما إذا كان مطورو النواة وموردو الرقائق قادرين على تضييق نافذة ما بعد التحييد مع الحفاظ على أهداف الأداء التي جعلت تخفيفات Spectre v2 هذه جذابة.


















