TONTOU: el ataque del MIT que roba la contraseña raíz de Linux en 5 intentos explotando un agujero de nanosegundos en Intel y AMD

Publicado el

TONTOU: el ataque del MIT que roba la contraseña raíz de Linux en 5 intentos explotando un agujero de nanosegundos en Intel y AMD

Hay defensas en los procesadores modernos que se activan antes de que el chip realice una predicción especulativa, y defensas que se activan después. El problema, descubierto por investigadores del MIT, es que las dos cosas no pueden ocurrir al mismo tiempo. Ese pequeño gap —de nanosegundos— es suficiente para contaminar el sistema de predicción con código malicioso antes de que las defensas lo limpien.

El ataque se llama TONTOU (Time-Of-Need Time-Of-Use). Lo desarrollaron el doctorando Daniël Trujillo y la profesora asistente Mengjia Yan en el CSAIL del MIT, y lo presentaron en agosto de 2026 en Black Hat USA y USENIX Security, las dos conferencias de ciberseguridad más relevantes del año. El resultado de la presentación: acceso a la contraseña raíz de Linux en un sistema AMD, conseguido en todos los intentos realizados, con un tiempo de ~9 minutos por intento.

El fondo del ataque arranca en 2018, cuando la vulnerabilidad Spectre mostró que la ejecución especulativa —el mecanismo por el que los procesadores predicen qué código ejecutarán a continuación y lo procesan por adelantado— podía dejar rastros en zonas de memoria protegidas. Los fabricantes respondieron con defensas: limpiar el sistema de predicción antes de usarlo, aislarlo para que no pueda ser contaminado. TONTOU demuestra que limpiar y aislar son dos operaciones que no pueden suceder en el mismo instante, y que ese instante aprovechable existe.

¿Cómo funciona la inyección de interrupciones?

Los ordenadores realizan interrupciones constantemente: un temporizador, tráfico de red, señales de hardware. Los programas ordinarios pueden configurar esos temporizadores. Trujillo y Yan construyeron un método de «inyección de interrupciones»: controlando el temporizador con precisión, consiguieron que el procesador manejara una interrupción exactamente dentro de la ventana vulnerable. El código ejecutado durante esa interrupción alteró el sistema de predicción antes de que el chip pudiera usarlo.

En Intel, el ataque bypass de dos defensas: la basada en software para chips más antiguos y la basada en hardware para chips más nuevos. En AMD, la defensa «saferet» limpia el sistema de predicción inmediatamente antes de usarlo, dejando una ventana de solo dos instrucciones —decenas de nanosegundos—. Los investigadores la alcanzaron igualmente, ralentizando deliberadamente el procesador en el punto objetivo para que la ventana fuera más fácil de explotar.

Hemos comprobado en coberturas de vulnerabilidades de hardware desde Spectre que la respuesta habitual de Intel y AMD es un parche que añade latencia al sistema de predicción y afecta al rendimiento. TONTOU sigue el mismo patrón. AMD fue notificado en febrero de 2026 y ha publicado ya una mitigación disponible a través de actualizaciones de sistema operativo. Intel fue notificado al mismo tiempo; su respuesta pública es más fragmentada porque el comportamiento de la vulnerabilidad varía entre generaciones de su propia arquitectura.

¿Qué significa para usuarios y administradores?

La demostración en AMD con kernel Linux actual es lo que hace urgente el mensaje: no es un ataque teórico. El investigador fue capaz de extraer el archivo de contraseñas raíz del sistema —que normalmente está protegido y solo accesible para procesos privilegiados— en todos los intentos realizados. El proceso de 9 minutos por intento lo hace impráctica en escenarios de ataque rápido, pero perfectamente viable en entornos donde el atacante ya tiene acceso físico o remoto al sistema y tiene tiempo.

La postura práctica para administradores de sistemas Linux con hardware AMD es aplicar las actualizaciones del sistema operativo que incluyen la mitigación publicada. Para Intel, la fragmentación entre generaciones hace más difícil una respuesta única; la consulta a los avisos de seguridad de cada generación es necesaria.

Los agentes de IA que acceden a sistemas remotos añaden una dimensión nueva a este tipo de vulnerabilidades: si un agente tiene los permisos suficientes para ejecutar código en un sistema, y ese código puede explotar TONTOU, el agente se convierte en el vector. La fiebre de los agentes de IA y la ausencia de barandillas en la web es exactamente el contexto en el que una vulnerabilidad como TONTOU —técnica, difícil de explotar sin acceso previo, pero real— puede convertirse en parte de una cadena de ataque más compleja. El Model Context Protocol de Anthropic y otros estándares de comunicación entre agentes e infraestructura deben considerar este tipo de vulnerabilidades como parte del modelo de amenaza.

Hemos comprobado en coberturas de parches de seguridad de hardware desde Spectre y Meltdown que el tiempo entre divulgación responsable y disponibilidad de parche es clave: Intel y AMD recibieron la notificación en febrero de 2026, los mantenedores del kernel de Linux en marzo, y AMD ya tiene mitigación disponible. El tiempo de respuesta de AMD es correcto; la fragmentación de Intel entre generaciones complica el mensaje.

La solución propuesta por los investigadores —limpiar el sistema de predicción de nuevo después de que finalice la interrupción— parece viable para AMD y podría aumentar la fiabilidad del ataque en Intel, según el propio análisis. Hay trabajo pendiente en ambas arquitecturas. Para la comunidad de seguridad, TONTOU es técnicamente interesante porque demuestra que el espacio de ataque en ejecución especulativa no está cerrado a pesar de ocho años de defensa activa desde Spectre. Cada capa de defensa nueva crea un borde nuevo.

TONTOU no es el fin de los problemas de ejecución especulativa; es el recordatorio de que cada capa de defensa crea un borde, y los bordes se pueden explotar. La buena noticia es que la respuesta de AMD —notificado en febrero, parche disponible en agosto— muestra que el ciclo de divulgación responsable funciona dentro de los plazos esperables para vulnerabilidades de esta complejidad técnica.

Los investigadores también propusieron una mejora del protocolo de limpieza para ARM, aunque esa arquitectura no fue el foco principal de la investigación publicada. Si los chips ARM que alimentan los dispositivos móviles tienen patrones similares en su manejo de interrupciones, el alcance potencial de vulnerabilidades de este tipo es considerablemente mayor, aunque la superficie de ataque es más difícil de explotar en ese contexto.

La implicación práctica más importante para administradores de sistemas es la combinación de factores que hacen esta vulnerabilidad realista: acceso remoto ya establecido + tiempo + sistema sin parchear. En entornos donde el acceso remoto es habitual —servidores cloud, VPS, infraestructura compartida— y los ciclos de actualización son lentos, TONTOU tiene espacio para operar. Para usuarios domésticos con hardware AMD y Linux, la actualización del sistema operativo es suficiente; para administradores de infraestructura con hardware Intel mixto, la respuesta requiere evaluar cada generación por separado. Hay trabajo pendiente en ambas arquitecturas. Para la comunidad de seguridad, TONTOU es técnicamente interesante porque demuestra que el espacio de ataque en ejecución especulativa no está cerrado a pesar de ocho años de defensa activa desde Spectre. Cada capa de defensa nueva crea un borde nuevo.

TONTOU no es el fin de los problemas de ejecución especulativa; es el recordatorio de que cada capa de defensa crea un borde, y los bordes se pueden explotar.