Кибербезопасность

Эксплуатация критической уязвимости в китайском приложении Sogou для распространения вредоносной программы GrayRabbit

Злоумышленники, связанные с прокитайской шпионской группировкой, используют уязвимость, позволяющую выполнить команды удалённо одним щелчком, в Sogou Input Method для Windows, что даёт возможность установить бэкдор GrayRabbit. Tencent выпустила обновление, устраняющее путь атаки, однако исследователи предупреждают, что встроенный браузерный движок остаётся устаревшим и не изолированным с точки зрения безопасности.

2026-09-13
3 мин. чтения
7 просмотров
فريق تحرير certi.news
Эксплуатация критической уязвимости в китайском приложении Sogou для распространения вредоносной программы GrayRabbit

Злоумышленники, связанные со шпионской группировкой UNC3569, эксплуатируют критическую уязвимость в приложении Sogou Input Method for Windows компании Tencent для распространения бэкдора GrayRabbit на устройства жертв. Компания Gen Digital охарактеризовала уязвимость с идентификатором CVE-2026-51990 как уязвимость удалённого выполнения кода одним щелчком и сообщила, что атаки уже наблюдались в дикой природе.

Sogou Input Method позволяет пользователям вводить китайские иероглифы с помощью стандартной клавиатуры, а также включает специализированный обработчик ссылок и встроенный браузер на базе устаревшего движка Chromium. Согласно информации Gen Threat Labs, в Китае приложение установлено сотни миллионов раз, что делает его потенциальную эксплуатацию масштабной угрозой для пользователей Windows.

Как была выполнена атака?

Цепочка эксплуатации опирается на объединение трёх уязвимостей в приложении. Первая — непроверенная инъекция аргументов командной строки через пользовательскую схему sgbiz:. Вторая — возможность перехода по URL без достаточных ограничений внутри окна просмотра на базе CEF. Третья заключается в использовании устаревшего и неизолированного движка Chromium 80.

Атака начинается, когда жертва нажимает на специально подготовленную ссылку sgbiz:. После этого Windows вызывает файл biz_helper.exe, который передаёт контролируемые злоумышленником аргументы легитимному файлу SGMyInput.exe без их проверки. Эти аргументы открывают компонент skincenter внутри приложения, после чего встроенное окно Chromium перенаправляется на страницу, контролируемую злоумышленником.

Вредоносная страница эксплуатирует известную уязвимость в устаревшем движке Chromium. Поскольку браузер работает без sandbox, а ряд механизмов веб-защиты отключён, злоумышленник может выполнить код и установить GrayRabbit на устройстве.

Возможности GrayRabbit

В 2024 году исследователи Google уже описывали GrayRabbit как семейство модульных вредоносных программ и связывали его с UNC3569 — базирующейся в Китае группировкой угроз, действующей в сфере киберпреступности и услуг по киберконтрактам. Образец, проанализированный Gen Threat Labs, представляет собой более продвинутую 64-битную версию с расширенным набором команд и конфигурацией, зашифрованной с использованием RC4, для связи с сервером управления и контроля.

Возможности бэкдора включают выполнение процессов, открытие интерактивных сеансов reverse shell, загрузку и выгрузку файлов, сбор сведений о системе и пользователе, а также загрузку расширений непосредственно в память устройства.

Что изменилось на практике?

Gen Threat Labs сообщила о результатах компании Tencent 9 апреля, а 21 апреля компания выпустила версию 16.3.0.3498 Sogou Input Method. Обновление проверяет URL-адреса, принимаемые обработчиком протокола, разрешает только ссылки HTTPS и ограничивает просмотр одобренными доменами, связанными с Sogou и Tencent.

Однако обновление не устраняет все выявленные исследователями факторы риска. Встроенный браузерный движок по-прежнему остаётся устаревшим, а сам браузер продолжает работать без sandbox при отключении ряда средств веб-защиты. Поэтому версия устраняет передачу адреса через обработчик протокола, но не решает полностью проблему зависимости от устаревшей среды браузера со слабой изоляцией.

Значимость инцидента заключается в том, что приложение, основной функцией которого является ввод текста, стало точкой входа для многоэтапной атаки, а одного щелчка по тщательно подготовленной ссылке оказалось достаточно для запуска цепочки. Это доказывает, что обновление приложения необходимо, но не отменяет потребности в проверке встроенных в него компонентов, особенно браузерных движков и механизмов изоляции.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости