الأمن السيبراني

استغلال ثغرة خطيرة في تطبيق Sogou الصيني لنشر برمجية GrayRabbit

يستغل مهاجمون مرتبطون بمجموعة تجسس موالية للصين ثغرة تنفيذ أوامر عن بُعد بنقرة واحدة في Sogou Input Method لنظام Windows، ما يتيح تثبيت الباب الخلفي GrayRabbit. أصدرت Tencent تحديثاً يعالج مسار الهجوم، لكن الباحثين يحذرون من بقاء محرك المتصفح المضمن قديماً ومن دون عزل أمني.

13 سبتمبر 2026
3 دقائق قراءة
7 قراءة
فريق تحرير certi.news
استغلال ثغرة خطيرة في تطبيق Sogou الصيني لنشر برمجية GrayRabbit

يستغل مهاجمون مرتبطون بمجموعة التجسس UNC3569 ثغرة خطيرة في تطبيق Sogou Input Method for Windows التابع لشركة Tencent، لنشر الباب الخلفي GrayRabbit على أجهزة الضحايا. ووصفت شركة Gen Digital الخلل، الذي يحمل المعرف CVE-2026-51990، بأنه ثغرة لتنفيذ التعليمات البرمجية عن بُعد عبر نقرة واحدة، وقالت إن الهجمات رُصدت فعلياً في البرية.

يتيح Sogou Input Method للمستخدمين كتابة الأحرف الصينية باستخدام لوحة مفاتيح قياسية، كما يتضمن معالجاً مخصصاً للروابط ومتصفحاً مدمجاً يعتمد على محرك Chromium قديم. وبحسب المعلومات الواردة من Gen Threat Labs، يمتلك التطبيق مئات الملايين من عمليات التثبيت في الصين، ما يجعل استغلاله ذا نطاق محتمل واسع بين مستخدمي Windows.

كيف نُفذ الهجوم؟

تعتمد سلسلة الاستغلال على ربط ثلاث نقاط ضعف في التطبيق. أولها حقن غير مُتحقق منه لوسيطات سطر الأوامر عبر المخطط المخصص sgbiz:. وثانيها السماح بالتنقل إلى عناوين URL من دون قيود كافية داخل نافذة عرض مبنية على CEF. أما النقطة الثالثة فتتمثل في استخدام محرك Chromium 80 قديم وغير معزول.

يبدأ الهجوم عندما ينقر الضحية على رابط sgbiz: مُعد خصيصاً. عندها يستدعي Windows الملف biz_helper.exe، الذي يمرر وسائط يتحكم بها المهاجم إلى الملف الشرعي SGMyInput.exe من دون التحقق منها. وتؤدي هذه الوسائط إلى فتح مكوّن skincenter داخل التطبيق، ثم توجيه نافذة Chromium المضمنة إلى صفحة يسيطر عليها المهاجم.

تستغل الصفحة الخبيثة ثغرة معروفة في محرك Chromium القديم. وبسبب تشغيل المتصفح من دون sandbox وتعطيل عدد من آليات حماية الويب، يستطيع المهاجم تنفيذ تعليمات برمجية وتثبيت GrayRabbit على الجهاز.

قدرات GrayRabbit

سبق أن وصف باحثو Google في عام 2024 GrayRabbit بأنه عائلة برمجيات خبيثة معيارية، وربطوها بـUNC3569، وهي جهة تهديد مقرها الصين وتنشط في بيئات الجريمة الإلكترونية وخدمات التعاقد السيبراني. وتحمل العينة التي حللتها Gen Threat Labs نسخة 64-بت أكثر تطوراً، مع مجموعة أوامر موسعة وتهيئة مشفرة باستخدام RC4 للاتصال بخادم التحكم والسيطرة.

تشمل قدرات الباب الخلفي تنفيذ العمليات، وفتح جلسات reverse shell تفاعلية، ورفع الملفات وتنزيلها، وجمع معلومات النظام والمستخدم، وتحميل إضافات مباشرة داخل ذاكرة الجهاز.

ما الذي تغير عملياً؟

أبلغت Gen Threat Labs شركة Tencent بالنتائج في 9 أبريل، وأصدرت الشركة الإصدار 16.3.0.3498 من Sogou Input Method في 21 أبريل. ويعمل التحديث على التحقق من عناوين URL التي يقبلها معالج البروتوكول، والسماح بروابط HTTPS فقط، وقصر التصفح على نطاقات معتمدة مرتبطة بـSogou وTencent.

لكن التحديث لا يزيل كل عناصر الخطر التي حددها الباحثون. فمحرك المتصفح المضمن ما يزال قديماً، كما يستمر تشغيله من دون sandbox مع تعطيل عدد من وسائل حماية الويب. لذلك يعالج الإصدار مسار تمرير العنوان عبر معالج البروتوكول، لكنه لا يحل بالكامل مشكلة الاعتماد على بيئة متصفح قديمة وضعيفة العزل.

تكمن أهمية الحادثة في أن تطبيقاً وظيفته الأساسية إدخال النصوص أصبح نقطة دخول لهجوم متعدد المراحل، وأن النقر على رابط مُصمم بعناية كان كافياً لبدء السلسلة. ويثبت ذلك أن تحديث التطبيق ضروري، لكنه لا يلغي الحاجة إلى مراجعة المكونات المضمنة داخله، خصوصاً محركات المتصفح وآليات العزل.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق التحرير

فريق تحرير certi.news يتابع المصادر التقنية ويعيد بناء الأخبار بالعربية مع مراجعة الحقائق والسياق قبل النشر.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار