يستغل مهاجمون مرتبطون بمجموعة التجسس UNC3569 ثغرة خطيرة في تطبيق Sogou Input Method for Windows التابع لشركة Tencent، لنشر الباب الخلفي GrayRabbit على أجهزة الضحايا. ووصفت شركة Gen Digital الخلل، الذي يحمل المعرف CVE-2026-51990، بأنه ثغرة لتنفيذ التعليمات البرمجية عن بُعد عبر نقرة واحدة، وقالت إن الهجمات رُصدت فعلياً في البرية.
يتيح Sogou Input Method للمستخدمين كتابة الأحرف الصينية باستخدام لوحة مفاتيح قياسية، كما يتضمن معالجاً مخصصاً للروابط ومتصفحاً مدمجاً يعتمد على محرك Chromium قديم. وبحسب المعلومات الواردة من Gen Threat Labs، يمتلك التطبيق مئات الملايين من عمليات التثبيت في الصين، ما يجعل استغلاله ذا نطاق محتمل واسع بين مستخدمي Windows.
كيف نُفذ الهجوم؟
تعتمد سلسلة الاستغلال على ربط ثلاث نقاط ضعف في التطبيق. أولها حقن غير مُتحقق منه لوسيطات سطر الأوامر عبر المخطط المخصص sgbiz:. وثانيها السماح بالتنقل إلى عناوين URL من دون قيود كافية داخل نافذة عرض مبنية على CEF. أما النقطة الثالثة فتتمثل في استخدام محرك Chromium 80 قديم وغير معزول.
يبدأ الهجوم عندما ينقر الضحية على رابط sgbiz: مُعد خصيصاً. عندها يستدعي Windows الملف biz_helper.exe، الذي يمرر وسائط يتحكم بها المهاجم إلى الملف الشرعي SGMyInput.exe من دون التحقق منها. وتؤدي هذه الوسائط إلى فتح مكوّن skincenter داخل التطبيق، ثم توجيه نافذة Chromium المضمنة إلى صفحة يسيطر عليها المهاجم.
تستغل الصفحة الخبيثة ثغرة معروفة في محرك Chromium القديم. وبسبب تشغيل المتصفح من دون sandbox وتعطيل عدد من آليات حماية الويب، يستطيع المهاجم تنفيذ تعليمات برمجية وتثبيت GrayRabbit على الجهاز.
قدرات GrayRabbit
سبق أن وصف باحثو Google في عام 2024 GrayRabbit بأنه عائلة برمجيات خبيثة معيارية، وربطوها بـUNC3569، وهي جهة تهديد مقرها الصين وتنشط في بيئات الجريمة الإلكترونية وخدمات التعاقد السيبراني. وتحمل العينة التي حللتها Gen Threat Labs نسخة 64-بت أكثر تطوراً، مع مجموعة أوامر موسعة وتهيئة مشفرة باستخدام RC4 للاتصال بخادم التحكم والسيطرة.
تشمل قدرات الباب الخلفي تنفيذ العمليات، وفتح جلسات reverse shell تفاعلية، ورفع الملفات وتنزيلها، وجمع معلومات النظام والمستخدم، وتحميل إضافات مباشرة داخل ذاكرة الجهاز.
ما الذي تغير عملياً؟
أبلغت Gen Threat Labs شركة Tencent بالنتائج في 9 أبريل، وأصدرت الشركة الإصدار 16.3.0.3498 من Sogou Input Method في 21 أبريل. ويعمل التحديث على التحقق من عناوين URL التي يقبلها معالج البروتوكول، والسماح بروابط HTTPS فقط، وقصر التصفح على نطاقات معتمدة مرتبطة بـSogou وTencent.
لكن التحديث لا يزيل كل عناصر الخطر التي حددها الباحثون. فمحرك المتصفح المضمن ما يزال قديماً، كما يستمر تشغيله من دون sandbox مع تعطيل عدد من وسائل حماية الويب. لذلك يعالج الإصدار مسار تمرير العنوان عبر معالج البروتوكول، لكنه لا يحل بالكامل مشكلة الاعتماد على بيئة متصفح قديمة وضعيفة العزل.
تكمن أهمية الحادثة في أن تطبيقاً وظيفته الأساسية إدخال النصوص أصبح نقطة دخول لهجوم متعدد المراحل، وأن النقر على رابط مُصمم بعناية كان كافياً لبدء السلسلة. ويثبت ذلك أن تحديث التطبيق ضروري، لكنه لا يلغي الحاجة إلى مراجعة المكونات المضمنة داخله، خصوصاً محركات المتصفح وآليات العزل.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.