Китайские хакеры использовали уязвимость Sogou Input Method для установки бэкдора GRAYRABBIT

Sogou уязвимость бэкдор хакеры китай безопасность thehackernews.com

Китайская хакерская группа использовала уязвимость в Sogou Input Method для установки бэкдора. Узнайте, как атака началась с вредоносной ссылки и как защитить свой компьютер.

Китайская хакерская группа использовала уязвимость в Sogou Input Method, одной из самых популярных программ для ввода китайских иероглифов в Windows, для установки бэкдора на компьютеры жертв, говорится в исследовании компании Gen Digital, опубликованном в четверг.
Атака начиналась с вредоносной ссылки и позволяла злоумышленнику выполнять любые действия от имени вошедшего в систему пользователя. Tencent, владеющая Sogou, устранила уязвимость в апреле 2026 года.
Gen обнаружила уязвимость при расследовании реальной атаки группы UNC3569, которую Google Threat Intelligence связывает с Китаем и его хакерской индустрией. Google отслеживает группу с 2021 года; по данным компании, она нацелена на государственные, образовательные, технологические и финансовые секторы, в основном в Восточной и Юго-Восточной Азии.
Установленный бэкдор — GRAYRABBIT, небольшая программа, которую группа использует уже много лет и которая, по описанию Google, является первым шагом на пути к захвату машины. Она предоставляет удаленный командный доступ, позволяет передавать файлы в обоих направлениях и может загружать дополнительные модули с сервера злоумышленника в любое время.
Исправление Tencent блокировало вход для злоумышленников, но не устранило причину уязвимости в Sogou. В исправленной версии, изученной Gen, встроенный браузерный движок остался версии 2020 года, а его песочница (sandbox) по-прежнему отключена.
Sogou Input Method является самым популярным методом ввода китайских иероглифов в Китае, согласно исследованию Citizen Lab Университета Торонто за 2023 год. Исследование оценивало базу пользователей более чем в 455 миллионов человек в месяц на платформах Windows, Android и iOS, а долю среди пользователей китайских методов ввода — около 70%. Также отмечалось, что пользователи находятся не только в Китае: на США приходилось более 3,3% посещений сайта продукта.
Это же исследование выявило уязвимости в шифровании приложения, которые раскрывали вводимые пользователями данные.
Обнаруженная Gen уязвимость находится в версии для Windows. Sogou Input Method состоит из набора компонентов, взаимодействующих друг с другом через пользовательский тип ссылок, зарегистрированный в Windows как sgbiz:. При открытии такой ссылки Windows передает ее программе biz_helper.exe, которая считывает ссылку и запускает указанный в ней компонент Sogou.
Обработчик проверяет, какую программу просят запустить, но не проверяет аргументы командной строки, передаваемые ссылкой. Gen не обнаружила никакого фильтра для них.
Таким образом, злоумышленник мог выбирать аргументы. Ссылка указывала на SGMyInput.exe, программу настроек Sogou, и предписывала ей открыть магазин тем оформления с веб-адресом по выбору злоумышленника.
Магазин тем оформления — единственное окно в этой программе, которое открывает браузер. Код передает этот браузер по любому полученному адресу без какой-либо проверки.
В этом браузере и кроется третья проблема. Sogou использует собственную сборку Chromium версии 80, выпущенную примерно в марте 2020 года.
Gen обнаружила, что две защитные функции браузера были отключены и зафиксированы в коде: песочница, которая обычно изолирует скомпрометированную веб-страницу от остальной системы, и политика одинакового источника (same-origin policy), предотвращающая чтение данных с других сайтов.
Без песочницы уязвимость JavaScript на странице превращается в код, выполняющийся на компьютере пользователя с его правами. Нет никакого дополнительного шага для выхода из браузера.
Gen утверждает, что достаточно было просто кликнуть по ссылке. Tencent с этим не согласна. В своем ответе, приведенном в исследовании, Tencent описывает цепочку как относительно сложную и заявляет, что злоумышленнику потребовалось бы использовать социальную инженерию, чтобы заставить пользователя «активно авторизовать всплывающее окно браузера».
Браузеры на основе Chromium действительно показывают окно подтверждения перед передачей ссылки отдельной программе на компьютере, и пользователь может установить флажок, чтобы больше не видеть его для данного сайта. Ни одна из компаний не сообщает, что видели пользователи в этой кампании. Gen отмечает, что ссылка могла прийти по электронной почте или в сообщении чата, и ни в одном из отчетов не уточняется, что видит пользователь при открытии ссылки таким образом.
Страница, на которую перенаправлялись жертвы, содержала эксплойт для CVE-2021-38003 — уязвимости в обработке JSON.stringify движком JavaScript V8 (используемым в Chrome). Она позволяла внутреннему значению, которое скрипты не должны были видеть, попасть на страницу, откуда злоумышленник мог повредить память и выполнить код.
Google исправила эту уязвимость в Chrome 95 в октябре 2021 года. CISA добавила ее в свой каталог известных эксплуатируемых уязвимостей 3 ноября 2021 года. Сингапурская компания STAR Labs опубликовала полный анализ и рабочий код эксплойта в декабре 2022 года.
Сборка Chromium от Sogou так и не получила этого исправления, как и большинства других.
Из 41 уязвимости V8 Chromium в каталоге CISA, по крайней мере 32 были исправлены в версиях Chrome, выпущенных после той, которую использует Sogou. The Hacker News проверила записи CVE для каждой уязвимости в отношении этой версии.
Это количество уязвимостей, а не количество способов проникновения в Sogou. Возможность использования любой из них через окно магазина тем оформления зависит от того, что страница может получить доступ внутри него, и никто не публиковал такие исследования.
Эксплойт содержал небольшой загрузчик. Gen отследила его загрузку трех файлов с сервера Alibaba Cloud в Гонконге: легитимной копии 7-Zip, вредоносной DLL и зашифрованного файла с финальной полезной нагрузкой.
Все три файла были помещены в C:\Users\Public\Documents. Вредоносная DLL была сохранена под именем, которое 7-Zip загружает из собственной папки при запуске, поэтому запуск 7-Zip приводил к выполнению кода злоумышленника.
Команда архивации, использованная злоумышленниками, была бессмысленной. Ее единственная задача — запустить 7-Zip.
DLL подсчитывает запущенные процессы перед расшифровкой. Если их меньше 50, она создает неправильный ключ, и полезная нагрузка превращается в мусор.
Автоматизированные системы анализа вредоносного ПО обычно запускают мало процессов. Реальные рабочие столы — нет.
Затем DLL удаляет себя. Gen обнаружила, что она перемещает свое содержимое в альтернативный поток данных NTFS (скрытую часть записи файла), а затем помечает файл для удаления. Файл удаляется с диска без вызова удаления в журналах поведения.
Оставшимся является GRAYRABBIT. Бэкдор связывается со своим сервером по адресу mail.uaiubifas[.]top на порту 443, и трафик там представляет собой обычный TCP, зашифрованный RC4, а не TLS. Порт 443 обычно используется для TLS, поэтому не-TLS трафик на этом порту заслуживает внимания.
Gen сообщила об уязвимости Tencent 9 апреля 2026 года, она отслеживается как CVE-2026-51990.
Tencent ответила на следующий день и 21 апреля подтвердила завершение исправления, которое будет разослано всем пользователям через автоматическое обновление в версии 16.3.0.3498. Это заняло 12 дней.
Все исправление находится в biz_helper.exe. Теперь программа ищет два аргумента, содержащих веб-адреса, отклоняет все, что не является HTTPS, и проверяет имя хоста по четырем разрешенным окончаниям: sogou.com, qq.com, woa.com и sogou. Gen утверждает, что после этого были добавлены дополнительные проверки.
Браузерный движок не трогали. В исправленных файлах, изученных Gen, настройка песочницы осталась отключенной, флаг веб-безопасности по-прежнему записан в коде, и применяются те же переключатели.
Движок по-прежнему Chromium 80. Изменилось то, что посторонний больше не может направить его на произвольный адрес через обработчик ссылок. Gen заявила, что эти компоненты нуждаются в доработке.
Обновите Sogou Input Method. Исправление находится в версии 16.3.0.3498, которую, по словам Gen, Tencent разослала всем пользователям автоматическим обновлением 21 апреля 2026 года.
Два момента отсутствуют в общедоступной информации. Ни Gen, ни Tencent не сообщили, какие версии были затронуты, и не объяснили, как проверить установленную версию на машине.
Если машина могла быть скомпрометирована до установки исправления, ищите приведенные ниже индикаторы. Загрузчик удаляет себя, поэтому вредоносная DLL может больше не находиться на диске. Ни один источник не сообщает, удаляет ли установка исправления уже запущенный бэкдор.
Gen опубликовала следующие индикаторы.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: