TONTOU aprovecha una brecha de decenas de nanosegundos entre la limpieza y el aislamiento del predictor de instrucciones, logrando filtrar /etc/shadow en 5 de 10 intentos en sistemas AMD Zen 2. El ataque fue presentado en Black Hat USA 2026 y USENIX Security tras notificación responsable a AMD (febrero 2026) e Intel. AMD publicó mitigación en kernel; Intel rechazó parches adicionales.
TONTOU: el ataque del MIT que filtra contraseñas raíz en Linux explotando ventanas de nanosegundos
Cada capa de defensa nueva crea un borde, y los bordes se pueden explotar
¿Por qué un ataque que toma 9 a 18 minutos por intento y solo funciona en 5 de 10 intentos cuenta como una amenaza real?
Porque no necesita funcionar en el primer intento. Un atacante que ya tiene acceso remoto a un servidor tiene tiempo. Y porque demuestra que las defensas que creíamos cerradas tienen grietas.
Pero Intel dice que la explotación depende de demasiados factores. ¿Cuáles son esos factores exactamente? El artículo no lo detalla.
Precisión en la temporización de interrupciones, acceso previo al sistema, conocimiento del hardware específico. Intel tiene un punto: no es un ataque de drive-by.
¿Entonces para una startup pequeña con servidores en la nube, ¿cuál es el riesgo real?
Bajo si tu proveedor de nube parchea rápido. Medio si ejecutas código no confiable de terceros. Alto si tienes datos sensibles en máquinas sin actualizar.
Pero aquí está lo que no sabemos: ¿cuántos proveedores de nube han aplicado el parche de AMD? El artículo asume que está disponible, pero no verifica despliegue real.
Punto válido. El parche existe desde agosto, pero eso no significa que esté en producción en todos lados.
¿Y si mi infraestructura es Intel? ¿Debería preocuparme?
Depende de tu generación de procesador. Cascade Lake y Arrow Lake se comportan diferente. Necesitas revisar los avisos de seguridad específicos de tu modelo.
Y aquí Intel es opaco. No publicó mitigaciones generales, así que cada generación es un caso aparte. Eso es un problema de comunicación.
¿Qué pasa con los agentes de IA que mencionan? ¿Es una amenaza real o especulación?
Es una cadena teórica pero plausible: agente con acceso remoto + vulnerabilidad de hardware = escalada de privilegios. Encaja en el modelo de amenaza.
Pero el artículo no muestra un ejemplo de eso sucediendo. Es una advertencia legítima, pero no es un ataque demostrado.
Der Puls
- TONTOU filtra /etc/shadow en 5 de 10 intentos en AMD Zen 2, a 5 bytes por segundo, en 9-18 minutos por intento
- AMD notificado en febrero 2026, parche publicado en agosto; Intel rechazó mitigaciones adicionales
- Ataque presentado en Black Hat USA 2026 y USENIX Security por Daniël Trujillo y Mengjia Yan del MIT CSAIL
- Explota ventana de decenas de nanosegundos entre limpieza e aislamiento del predictor de instrucciones
TONTOU aprovecha una brecha de decenas de nanosegundos entre la limpieza y el aislamiento del predictor de instrucciones, logrando filtrar /etc/shadow en 5 de 10 intentos en sistemas AMD Zen 2. El ataque fue presentado en Black Hat USA 2026 y USENIX Security tras notificación responsable a AMD (febrero 2026) e Intel. AMD publicó mitigación en kernel; Intel rechazó parches adicionales.
Investigadores del MIT presentan TONTOU, un ataque de canal lateral que explota una ventana de nanosegundos en procesadores Intel y AMD para filtrar contraseñas raíz de Linux. AMD ya publicó mitigación; Intel considera que la explotación es demasiado compleja para justificar parches.
En agosto de 2026, investigadores del MIT presentaron un ataque de hardware que expone una grieta fundamental en las defensas de procesadores modernos. Se llama TONTOU —acrónimo de Time-Of-Need Time-Of-Use— y fue dado a conocer por el doctorando Daniël Trujillo y la profesora asistente Mengjia Yan del CSAIL durante Black Hat USA 2026 en Las Vegas y la conferencia USENIX Security. El ataque no es teórico: en un sistema con procesador AMD Zen 2 y kernel Linux sin modificaciones, el equipo rompió la protección KASLR en los 10 intentos realizados y logró extraer el archivo /etc/shadow —donde se almacenan los hashes de las contraseñas de administrador— en 5 de esos 10 intentos. La velocidad de extracción ronda los 5 bytes por segundo, y cada intento completo toma entre 9 y 18 minutos según el hardware objetivo.
El problema radica en cómo funcionan los procesadores modernos. Todos los chips actuales usan ejecución especulativa: predicen qué instrucciones ejecutarán a continuación y las procesan por adelantado para no perder ciclos de reloj. Si la predicción es incorrecta, el resultado se descarta, pero pueden quedar rastros en estructuras internas del procesador. En 2018, Spectre demostró que esos rastros podían filtrarse a través de canales laterales. La industria respondió con dos capas de defensa: limpiar el predictor antes de usarlo e aislarlo para que un atacante no pueda contaminarlo. El descubrimiento del MIT es que estas dos operaciones no pueden ocurrir en el mismo instante, y esa brecha —de apenas decenas de nanosegundos— es explotable.
El mecanismo concreto se llama inyección de interrupciones. Los sistemas operativos manejan interrupciones continuamente: temporizadores, señales de red, eventos de hardware. Un programa ordinario puede configurar temporizadores de alta frecuencia. Trujillo y Yan programaron esos temporizadores con precisión suficiente para que una interrupción cayera exactamente dentro de la ventana vulnerable. El código ejecutado durante esa interrupción envenenó el predictor antes de que el chip pudiera defenderse. En Intel, el ataque sortea dos defensas distintas: la basada en software que protege chips antiguos y la basada en hardware de arquitecturas más nuevas. El equipo lo probó en Cascade Lake Refresh y Arrow Lake. En AMD, la defensa llamada saferet limpia el predictor inmediatamente antes de usarlo, dejando una ventana de solo dos instrucciones —decenas de nanosegundos—. Los investigadores la alcanzaron igualmente ralentizando deliberadamente el procesador en el punto objetivo para ampliar esa ventana y hacer el ataque viable. Tanto en Zen 2 como en Zen 4, lograron forzar predicciones erróneas y filtrar datos protegidos.
La respuesta de los fabricantes ha sido desigual. AMD fue notificado en febrero de 2026 y publicó mitigación a través de una actualización del kernel en agosto, cerrando el ciclo de divulgación responsable. Intel fue notificado al mismo tiempo pero respondió que no añadirá mitigaciones adicionales: pagará un bounty al equipo de investigación y considera que la explotación real depende de demasiados factores como para justificar un parche. Esta diferencia de criterio refleja una tensión fundamental: ¿cuándo es un ataque lo suficientemente práctico como para justificar una corrección de hardware?
Para operadores de infraestructura Linux, las implicaciones son concretas. Si tu infraestructura corre sobre AMD —servidores cloud, VPS, workstations de cómputo—, la prioridad es directa: aplicar la actualización del sistema operativo que incluye la mitigación publicada por AMD. Si corre sobre Intel, la situación es menos clara. Intel no publicó mitigaciones generales, así que la respuesta depende de la generación específica del procesador. Para un servidor web estándar, TONTOU probablemente no está en la lista de prioridades inmediatas; para una granja de cómputo multi-tenant que ejecuta código no confiable, merece una reunión con el equipo de seguridad.
El ataque también señala un cambio más amplio en la industria. Spectre se presentó en 2018, hace casi una década. Ocho años después, los investigadores del MIT demuestran que el espacio de ataque en ejecución especulativa no está cerrado: cada capa de defensa nueva crea un borde, y los bordes se pueden explotar. La conclusión de Trujillo y Yan es que el ciclo de añadir defensa, parchar y volver a empezar es estructural, no coyuntural. En el contexto de Black Hat USA 2026, este aviso coincide con un cambio de prioridad en la industria hacia la seguridad de agentes de IA. Más de 23.000 asistentes —15% más que en 2025— vieron lanzamientos de ServiceNow, SentinelOne, Palo Alto Networks, Rubrik, Tenable y Snyk orientados a gobernar identidades no humanas, runtime de IA y permisos just-in-time para agentes. La preocupación ya no es solo Spectre; es qué pasa cuando un agente con permisos suficientes para ejecutar código en un sistema remoto hereda, sin saberlo, una vulnerabilidad como TONTOU y se convierte en vector de ataque.
Para startups con infraestructura crítica, la respuesta requiere tres acciones concretas. Primero, auditar qué hardware corre la carga más sensible: si tienes un fleet de máquinas virtuales en la nube, identifica el modelo de CPU subyacente. AMD Zen 2/3/4 con Linux es la combinación con parche disponible hoy; Intel requiere revisión por generación. Segundo, endurecer el ciclo de actualización: el riesgo de TONTOU en producción no es el ataque directo, sino el servidor sin parchear. Para AMD, una ventana de mitigación de seis meses es razonable, pero solo si el parche llega a producción. Si tu ciclo de actualizaciones es trimestral, evalúa acortarlo para vulnerabilidades de kernel. Tercero, revisar el modelo de amenaza de agentes de IA: si despliegas agentes con capacidad de ejecutar código en sistemas remotos, documenta qué pasaría si ese código se cruza con una vulnerabilidad de hardware como TONTOU. No es un escenario frecuente, pero es exactamente el tipo de cadena que el OWASP GenAI Security Project incluyó en su Top 10 de LLM 2026.
Bemerkenswerte Zitate
La explotación real depende de demasiados factores como para justificar un parche— Intel, en respuesta a notificación de TONTOU
El ciclo de añadir defensa, parche y volver a empezar es estructural, no coyuntural— Daniël Trujillo y Mengjia Yan, MIT CSAIL