サイバーセキュリティ

GrayRabbitマルウェアを拡散するため、中国のSogouアプリの深刻な脆弱性を悪用

中国寄りのスパイ活動グループに関連する攻撃者が、Windows版Sogou Input Methodのワンクリックによるリモートコマンド実行の脆弱性を悪用し、バックドアGrayRabbitをインストールできるようにしている。Tencentは攻撃経路に対処する更新プログラムを公開したが、研究者は、組み込みブラウザーエンジンが依然として古く、セキュリティ分離も行われていないと警告している。

2026-09-13
1 分で読めます
7 閲覧数
فريق تحرير certi.news
GrayRabbitマルウェアを拡散するため、中国のSogouアプリの深刻な脆弱性を悪用

UNC3569スパイ活動グループに関連する攻撃者が、TencentのSogou Input Method for Windowsに存在する深刻な脆弱性を悪用し、被害者の端末にGrayRabbitバックドアを拡散している。Gen Digitalは、CVE-2026-51990として識別されるこの欠陥について、ワンクリックでリモートコード実行が可能になる脆弱性と説明し、攻撃が実際に実環境で確認されていると述べた。

Sogou Input Methodは、標準キーボードを使って中国語の文字を入力できるようにするほか、専用のリンクハンドラーと、古いChromiumエンジンを基盤とする組み込みブラウザーを備えている。Gen Threat Labsから提供された情報によると、中国では同アプリが数億回インストールされており、Windowsユーザーの間で悪用された場合、影響範囲が広くなる可能性がある。

攻撃はどのように実行されたのか?

悪用チェーンは、アプリ内の3つの弱点を組み合わせている。1つ目は、カスタムスキームsgbiz:を介したコマンドライン引数の未検証のインジェクションである。2つ目は、CEFベースの表示ウィンドウ内で、十分な制限なしにURLへの移動を許可していたことだ。3つ目は、古く、隔離されていないChromium 80エンジンの使用である。

攻撃は、被害者が特別に細工されたsgbiz:リンクをクリックすると始まる。その時点でWindowsはbiz_helper.exeファイルを呼び出し、攻撃者が制御する引数を検証なしで正規のSGMyInput.exeファイルに渡す。これらの引数により、アプリ内のskincenterコンポーネントが開かれ、その後、組み込みChromiumウィンドウが攻撃者の管理するページへ誘導される。

悪意のあるページは、古いChromiumエンジンに存在する既知の脆弱性を悪用する。ブラウザーがsandboxなしで実行され、複数のウェブ保護機構が無効化されているため、攻撃者はコードを実行し、端末にGrayRabbitをインストールできる。

GrayRabbitの機能

Googleの研究者は2024年、GrayRabbitをモジュール型マルウェアファミリーと説明し、中国を拠点とし、サイバー犯罪およびサイバー請負サービスの環境で活動する脅威主体UNC3569と関連付けた。Gen Threat Labsが解析したサンプルは、より高度な64ビット版であり、拡張されたコマンドセットと、コマンド&コントロールサーバーとの通信にRC4で暗号化された設定を備えている。

バックドアには、プロセスの実行、対話型のreverse shellセッションの開始、ファイルのアップロードとダウンロード、システムおよびユーザー情報の収集、端末のメモリ内への追加機能の直接ロードなどの機能がある。

実際に何が変わったのか?

Gen Threat Labsは4月9日に調査結果をTencentへ報告し、同社は4月21日にSogou Input Methodのバージョン16.3.0.3498を公開した。この更新では、プロトコルハンドラーが受け入れるURLを検証し、HTTPSリンクのみを許可するとともに、閲覧範囲をSogouおよびTencentに関連する承認済みドメインに限定している。

しかし、この更新によって研究者が特定したすべての危険要素が除去されたわけではない。組み込みブラウザーエンジンは依然として古く、複数のウェブ保護手段が無効化された状態で、sandboxなしの実行も続いている。そのため、このバージョンはプロトコルハンドラーを介したアドレス引き渡しの経路には対処するが、古く、隔離が不十分なブラウザー環境への依存という問題を完全には解決していない。

このインシデントの重要性は、主な機能がテキスト入力であるアプリが多段階攻撃の侵入口となり、巧妙に作られたリンクをクリックするだけで攻撃チェーンを開始できた点にある。これは、アプリの更新が不可欠である一方、組み込みコンポーネント、特にブラウザーエンジンと分離機構についても見直す必要があることを示している。

ニュースの出典
BleepingComputer
原文を開く ↗
ف
著者

فريق تحرير certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る