Mit der Spionagegruppe UNC3569 verbundene Angreifer nutzen eine kritische Schwachstelle in der Sogou Input Method for Windows des Unternehmens Tencent, um die Hintertür GrayRabbit auf den Geräten der Opfer zu verbreiten. Gen Digital bezeichnete die Schwachstelle mit der Kennung CVE-2026-51990 als Sicherheitslücke zur Ausführung von Code aus der Ferne mit nur einem Klick und erklärte, dass die Angriffe bereits in freier Wildbahn beobachtet worden seien.
Die Sogou Input Method ermöglicht es Nutzern, chinesische Schriftzeichen über eine Standardtastatur einzugeben. Außerdem umfasst sie einen speziellen Link-Handler und einen eingebetteten Browser, der auf einer veralteten Chromium-Engine basiert. Nach Angaben von Gen Threat Labs verfügt die Anwendung in China über mehrere hundert Millionen Installationen, wodurch ihre Ausnutzung potenziell eine große Zahl von Windows-Nutzern betreffen kann.
Wie wurde der Angriff durchgeführt?
Die Ausnutzungskette beruht auf der Verknüpfung von drei Schwachstellen in der Anwendung. Die erste ist eine nicht validierte Injektion von Befehlszeilenargumenten über das benutzerdefinierte Schema sgbiz:. Die zweite besteht darin, dass innerhalb eines auf CEF basierenden Anzeigefensters die Navigation zu URLs ohne ausreichende Einschränkungen möglich ist. Der dritte Punkt ist die Verwendung einer veralteten und nicht isolierten Chromium-80-Engine.
Der Angriff beginnt, wenn das Opfer auf einen speziell präparierten sgbiz:-Link klickt. Daraufhin ruft Windows die Datei biz_helper.exe auf, die vom Angreifer kontrollierte Argumente ohne Überprüfung an die legitime Datei SGMyInput.exe weitergibt. Diese Argumente führen dazu, dass die Komponente skincenter innerhalb der Anwendung geöffnet und das eingebettete Chromium-Fenster anschließend auf eine vom Angreifer kontrollierte Seite weitergeleitet wird.
Die schädliche Seite nutzt eine bekannte Schwachstelle in der veralteten Chromium-Engine aus. Da der Browser ohne Sandbox ausgeführt wird und mehrere Webschutzmechanismen deaktiviert sind, kann der Angreifer Code ausführen und GrayRabbit auf dem Gerät installieren.
Funktionen von GrayRabbit
Google-Forscher beschrieben GrayRabbit bereits 2024 als eine Familie modularer Schadsoftware und brachten sie mit UNC3569 in Verbindung, einer in China ansässigen Bedrohungsgruppe, die im Bereich der Cyberkriminalität und der Auftragsdienste für Cyberoperationen aktiv ist. Die von Gen Threat Labs analysierte Probe ist eine fortschrittlichere 64-Bit-Version mit einem erweiterten Befehlssatz und einer mit RC4 verschlüsselten Konfiguration für die Kommunikation mit dem Command-and-Control-Server.
Zu den Funktionen der Hintertür gehören die Ausführung von Prozessen, das Öffnen interaktiver Reverse-Shell-Sitzungen, das Hoch- und Herunterladen von Dateien, das Sammeln von System- und Benutzerinformationen sowie das direkte Laden von Erweiterungen in den Arbeitsspeicher des Geräts.
Was hat sich in der Praxis geändert?
Gen Threat Labs informierte Tencent am 9. April über die Ergebnisse. Das Unternehmen veröffentlichte am 21. April die Version 16.3.0.3498 der Sogou Input Method. Das Update validiert die URLs, die der Protokoll-Handler akzeptiert, erlaubt ausschließlich HTTPS-Links und beschränkt das Browsen auf genehmigte Domains, die mit Sogou und Tencent verbunden sind.
Das Update entfernt jedoch nicht alle von den Forschern identifizierten Risikofaktoren. Die eingebettete Browser-Engine ist weiterhin veraltet und wird nach wie vor ohne Sandbox ausgeführt, während mehrere Webschutzmechanismen deaktiviert bleiben. Die Version behebt daher den Weg zur Übergabe der Adresse über den Protokoll-Handler, löst aber nicht vollständig das Problem der Abhängigkeit von einer veralteten Browserumgebung mit schwacher Isolierung.
Die Bedeutung des Vorfalls liegt darin, dass eine Anwendung, deren Hauptfunktion die Texteingabe ist, zum Einstiegspunkt für einen mehrstufigen Angriff wurde und dass ein Klick auf einen sorgfältig gestalteten Link ausreichte, um die Kette zu starten. Dies zeigt, dass eine Aktualisierung der Anwendung notwendig ist, aber nicht die Notwendigkeit beseitigt, die darin eingebetteten Komponenten zu überprüfen, insbesondere Browser-Engines und Isolierungsmechanismen.