{
“naslov”: “Napad TONTOU obide zaščite pred Spectre v2 in razkrije gesla na Linuxu”,
“podnaslov”: “Varnostni raziskovalci so odkrili novo metodo napada na procesorje, ki uspešno zaobide uveljavljene popravke za ranljivost Spectre v2 in omogoča krajo geselnih zgostitev iz Linux sistemov.”,
“vsebina_html”: “
Skupina varnostnih raziskovalcev je javnosti razkrila nov napad na procesorje, poimenovan TONTOU, ki predstavlja resno grožnjo za Linux sisteme. Napad izkorišča špekulativno izvajanje ukazov v sodobnih procesorjih in – kar je še posebej zaskrbljujoče – uspešno obide obstoječe zaščitne ukrepe, ki so bili uvedeni po odkritju ranljivosti Spectre v2.
Spectre v2 je bila ena izmed prvih in najresnejših ranljivosti špekulativnega izvajanja, odkritih leta 2018. Proizvajalci procesorjev in razvijalci operacijskih sistemov so v preteklih letih uvedli vrsto ublažitvenih ukrepov, vključno z mehanizmi, kot sta eIBRS (Enhanced Indirect Branch Restricted Speculation) in retpoline. Napad TONTOU dokazuje, da te zaščite niso zadostne in da napadalci z ustreznim znanjem še vedno lahko izkoristijo stransko-kanalske napade za pridobivanje občutljivih podatkov.
Jedro napada TONTOU temelji na manipulaciji z vejnim napovedovalnikom (branch predictor) v procesorju. Napadalec z natančno zasnovanim zaporedjem ukazov zavaja procesor, da špekulativno izvaja kodo v napačnem kontekstu, pri čemer v predpomnilniku pusti sledove, ki jih je mogoče zaznati in izmeriti. Prek tega stransko-kanalskega uhajanja informacij so raziskovalci razvili delujoč izkoriščevalski program, ki je zmožen iz Linux sistemi prebrati vsebino datoteke /etc/shadow – torej zgostitve gesel privilegiranih uporabnikov, vključno z računom root.
Napad je bil uspešno demonstriran na procesorjih Intel in AMD, ki so sicer prejeli vse priporočene mikrokodne posodobitve in imajo aktivirane programske ublažitve jedra Linux. Prizadeti so sistemi, ki poganjajo Linux jedro brez najnovejših varnostnih popravkov, predvidenih za odpravo te specifične ranljivosti. CVE številke za posamezne variante ranljivosti so v postopku dodeljevanja s strani pristojnih organov.
Za sistemske administratorje in varnostne ekipe velja priporočilo, da nemudoma preverijo razpoložljivost posodobitev jedra Linux pri svojih distributerih ter jih čim prej namestijo. Prav tako je smiselno preučiti možnost aktivacije dodatnih zaščit, kot je popolna izolacija tabel strani (KPTI), čeprav ta ukrep prinese določen upad zmogljivosti. Organizacije z visoko stopnjo tveganja naj razmislijo tudi o omejitvi dostopa do sistemov na ravni hipervizorja in o reviziji privilegiranega dostopa do prizadetih strežnikov.
Odkritje napada TONTOU znova opozarja na temeljno resnico: ranljivosti špekulativnega izvajanja v sodobnih procesorjih ostajajo odprto varnostno vprašanje, ki zahteva dolgoročno pozornost tako s strani proizvajalcev strojne opreme kot razvijalcev sistemske programske opreme.
“,
“vsebina_md”: “Skupina varnostnih raziskovalcev je javnosti razkrila nov napad na procesorje, poimenovan **TONTOU**, ki predstavlja resno grožnjo za Linux sisteme. Napad izkorišča špekulativno izvajanje ukazov v sodobnih procesorjih in – kar je še posebej zaskrbljujoče – uspešno obide obstoječe zaščitne ukrepe, ki so bili uvedeni po odkritju ranljivosti Spectre v2.\n\nSpectre v2 je bila ena izmed prvih in najresnejših ranljivosti špekulativnega izvajanja, odkritih leta 2018. Proizvajalci procesorjev in razvijalci operacijskih sistemov so v preteklih letih uvedli vrsto ublažitvenih ukrepov, vključno z mehanizmi, kot sta **eIBRS** (Enhanced Indirect Branch Restricted Speculation) in **retpoline**. Napad TONTOU dokazuje, da te zaščite niso zadostne in da napadalci z ustreznim znanjem še vedno lahko izkoristijo stransko-kanalske napade za pridobivanje občutljivih podatkov.\n\nJedro napada TONTOU temelji na manipulaciji z **vejnim napovedovalnikom** (branch predictor) v procesorju. Napadalec z natančno zasnovanim zaporedjem ukazov zavaja procesor, da špekulativno izvaja kodo v napačnem kontekstu, pri čemer v predpomnilniku pusti sledove, ki jih je mogoče zaznati in izmeriti. Prek tega stransko-kanalskega uhajanja informacij so raziskovalci razvili delujoč izkoriščevalski program, ki je zmožen iz Linux sistema prebrati vsebino datoteke `/etc/shadow` – torej zgostitve gesel privilegiranih uporabnikov, vključno z računom root.\n\nNapad je bil uspešno demonstriran na procesorjih **Intel in AMD**, ki so sicer prejeli vse priporočene mikrokodne posodobitve in imajo aktivirane programske ublažitve jedra Linux. CVE številke za posamezne variante ranljivosti so v postopku dodeljevanja s strani pristojnih organov.\n\n## Priporočila za zaščito\n\n- Nemudoma preverite razpoložljivost posodobitev jedra Linux pri svojih distributerih in jih namestite\n- Razmislite o aktivaciji popolne izolacije tabel strani (**KPTI**), čeprav ta ukrep prinese določen upad zmogljivosti\n- Omejite privilegiran dostop do prizadetih strežnikov in opravite revizijo dostopnih pravic\n- Organizacije z visoko stopnjo tveganja naj preučijo dodatne zaščite na ravni hipervizorja\n\nOdkritje napada TONTOU znova opozarja na temeljno resnico: ranljivosti špekulativnega izvajanja v sodobnih procesorjih ostajajo odprto varnostno vprašanje, ki zahteva dolgoročno pozornost tako s strani proizvajalcev strojne opreme kot razvijalcev sistemske programske opreme.”,
“kljucne_besede”: [“TONTOU”, “Spectre v2”, “špekulativno izvajanje”, “Linux varnost”, “stransko-kanalski napad”],
“izvir_url”: “https://www.bleepingcomputer.com/news/security/new-tontou-cpu-attack-bypasses-spectre-v2-fixes-leaks-linux-password-hashes/”,
“izvir_datum”: “2026-08-06”,
“yoast_meta_opis”: “Nov napad TONTOU obide zaščite Spectre v2 in razkrije geselne zgostitve iz Linux sistemov. Kaj morajo storiti
Vir:
Originalna objava: 2026-08-07T04:01:57.542Z
Članek je pripravljen na osnovi tujega vira s pomočjo AI in prilagojen za slovenskega bralca.