사이버 보안

중국 Sogou 애플리케이션의 심각한 취약점을 악용해 GrayRabbit 악성코드 유포

중국에 우호적인 첩보 그룹과 연계된 공격자들이 Windows용 Sogou Input Method의 원클릭 원격 명령 실행 취약점을 악용해 GrayRabbit 백도어를 설치할 수 있게 한다. Tencent는 공격 경로를 해결하는 업데이트를 출시했지만, 연구진은 내장 브라우저 엔진이 여전히 오래됐고 보안 격리가 적용되지 않은 상태로 남아 있다고 경고한다.

2026-09-13
3 분 읽기
7 조회수
فريق تحرير certi.news
중국 Sogou 애플리케이션의 심각한 취약점을 악용해 GrayRabbit 악성코드 유포

UNC3569 첩보 그룹과 연계된 공격자들이 Tencent의 Windows용 Sogou Input Method에서 심각한 취약점을 악용해 피해자의 기기에 GrayRabbit 백도어를 유포하고 있다. Gen Digital은 CVE-2026-51990 식별자가 부여된 이 결함을 원클릭 원격 코드 실행 취약점으로 설명했으며, 공격이 실제 환경에서 관찰됐다고 밝혔다.

Sogou Input Method는 사용자가 표준 키보드로 중국어 문자를 입력할 수 있도록 하며, 링크 전용 처리기와 오래된 Chromium 엔진을 기반으로 하는 내장 브라우저도 포함한다. Gen Threat Labs가 제공한 정보에 따르면 이 애플리케이션은 중국에서 수억 건의 설치를 기록하고 있어 Windows 사용자 사이에서 악용 범위가 넓을 가능성이 있다.

공격은 어떻게 실행됐나?

공격 체인은 애플리케이션의 세 가지 취약점을 연결한다. 첫 번째는 sgbiz: 사용자 지정 스킴을 통한 검증되지 않은 명령줄 인수 주입이다. 두 번째는 CEF 기반 보기 창 내부에서 충분한 제한 없이 URL로 이동할 수 있다는 점이다. 세 번째는 오래되고 격리되지 않은 Chromium 80 엔진을 사용하는 것이다.

공격은 피해자가 특별히 제작된 sgbiz: 링크를 클릭할 때 시작된다. 그러면 Windows가 biz_helper.exe 파일을 호출하고, 이 파일은 검증 없이 공격자가 제어하는 인수를 정상적인 SGMyInput.exe 파일에 전달한다. 이 인수는 애플리케이션 내부의 skincenter 구성 요소를 열고, 내장 Chromium 창을 공격자가 제어하는 페이지로 이동시킨다.

악성 페이지는 오래된 Chromium 엔진의 알려진 취약점을 악용한다. 브라우저가 sandbox 없이 실행되고 여러 웹 보호 메커니즘이 비활성화되어 있기 때문에 공격자는 코드를 실행하고 기기에 GrayRabbit을 설치할 수 있다.

GrayRabbit의 기능

Google 연구진은 2024년에 GrayRabbit을 모듈형 악성코드 제품군으로 설명하고 이를 중국에 기반을 둔 위협 행위자이자 사이버 범죄 및 사이버 계약 서비스 환경에서 활동하는 UNC3569와 연관 지었다. Gen Threat Labs가 분석한 샘플은 더욱 발전된 64비트 버전으로, 확장된 명령 집합과 명령 및 제어 서버와 통신하기 위해 RC4로 암호화된 구성을 포함한다.

백도어의 기능에는 프로세스 실행, 대화형 reverse shell 세션 열기, 파일 업로드 및 다운로드, 시스템 및 사용자 정보 수집, 기기 메모리에 직접 플러그인 로드가 포함된다.

실제로 무엇이 변경됐나?

Gen Threat Labs는 4월 9일 Tencent에 조사 결과를 알렸고, 회사는 4월 21일 Sogou Input Method 버전 16.3.0.3498을 출시했다. 업데이트는 프로토콜 처리기가 수용하는 URL을 검증하고, HTTPS 링크만 허용하며, Sogou 및 Tencent와 연결된 승인된 도메인으로 탐색을 제한한다.

그러나 이번 업데이트는 연구진이 확인한 모든 위험 요소를 제거하지 않는다. 내장 브라우저 엔진은 여전히 오래됐으며, 여러 웹 보호 수단이 비활성화된 채 sandbox 없이 계속 실행된다. 따라서 이 버전은 프로토콜 처리기를 통한 주소 전달 경로를 해결하지만, 오래되고 격리가 취약한 브라우저 환경에 의존하는 문제를 완전히 해결하지는 못한다.

이번 사건의 중요성은 주된 기능이 텍스트 입력인 애플리케이션이 다단계 공격의 진입점이 되었고, 신중하게 설계된 링크를 클릭하는 것만으로도 체인이 시작될 수 있었다는 데 있다. 이는 애플리케이션 업데이트가 필수적이지만, 특히 브라우저 엔진과 격리 메커니즘을 비롯한 내장 구성 요소를 검토할 필요성까지 없애지는 않는다는 점을 보여준다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기