网络安全

利用中国搜狗应用中的严重漏洞传播 GrayRabbit 恶意软件

与亲华间谍组织有关的攻击者利用 Windows 版搜狗输入法中的单击远程命令执行漏洞,从而安装 GrayRabbit 后门。腾讯已发布更新以修复攻击路径,但研究人员警告称,嵌入式浏览器引擎仍然过时且缺乏安全隔离。

2026-09-13
1 分钟阅读
7 浏览量
فريق تحرير certi.news
利用中国搜狗应用中的严重漏洞传播 GrayRabbit 恶意软件

与间谍组织 UNC3569 有关的攻击者利用腾讯旗下 Windows 版搜狗输入法中的严重漏洞,在受害者设备上部署 GrayRabbit 后门。Gen Digital 将这一编号为 CVE-2026-51990 的漏洞描述为可通过单击执行远程代码的漏洞,并表示已在野外实际观察到相关攻击。

搜狗输入法允许用户使用标准键盘输入汉字,同时还包含一个专用链接处理程序和一个基于旧版 Chromium 引擎的内置浏览器。根据 Gen Threat Labs 提供的信息,该应用在中国拥有数亿次安装量,因此其漏洞利用可能影响大量 Windows 用户。

攻击是如何实施的?

该利用链依赖于将应用中的三个弱点串联起来。第一个是通过自定义 sgbiz: 协议注入未经验证的命令行参数。第二个是在基于 CEF 的显示窗口内允许导航至缺乏足够限制的 URL。第三个则是使用旧版且未隔离的 Chromium 80 引擎。

攻击始于受害者点击经过专门构造的 sgbiz: 链接。随后,Windows 调用 biz_helper.exe,该文件在未经验证的情况下,将攻击者控制的参数传递给合法文件 SGMyInput.exe。这些参数会导致应用打开 skincenter 组件,然后将内置 Chromium 窗口重定向至攻击者控制的页面。

恶意页面利用旧版 Chromium 引擎中的一个已知漏洞。由于浏览器运行时未启用 sandbox,且多项 Web 保护机制被禁用,攻击者便能够执行代码并在设备上安装 GrayRabbit。

GrayRabbit 的能力

Google 研究人员此前在 2024 年将 GrayRabbit 描述为一个模块化恶意软件家族,并将其与 UNC3569 联系起来。UNC3569 是一个总部位于中国的威胁行为方,活跃于网络犯罪和网络承包服务领域。Gen Threat Labs 分析的样本采用了更先进的 64 位版本,具备扩展的命令集,并使用 RC4 加密配置来与命令与控制服务器通信。

该后门具备执行进程、打开交互式 reverse shell 会话、上传和下载文件、收集系统与用户信息,以及将插件直接加载到设备内存中的能力。

实际发生了哪些变化?

Gen Threat Labs 于 4 月 9 日将相关发现告知腾讯,腾讯于 4 月 21 日发布了搜狗输入法 16.3.0.3498 版本。该更新会验证协议处理程序接受的 URL,仅允许 HTTPS 链接,并将浏览范围限制在与搜狗和腾讯相关的获准域名内。

但该更新并未移除研究人员确定的所有风险因素。内置浏览器引擎仍然过时,并且继续在未启用 sandbox、同时禁用多项 Web 保护措施的情况下运行。因此,该版本修复了通过协议处理程序传递地址的攻击路径,但并未彻底解决依赖旧版且隔离能力薄弱的浏览器环境这一问题。

这起事件的重要性在于,一个主要功能是文本输入的应用成为多阶段攻击的入口,而点击一个精心设计的链接就足以启动整个攻击链。这表明,更新应用至关重要,但仍不能免除对其内部嵌入组件进行审查的需要,尤其是浏览器引擎和隔离机制。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻