
Sogou-Eingabemethode-Schwachstelle zum Installieren einer Backdoor ausgenutzt
Eine Schwachstelle in der Sogou-Eingabemethode für Windows ermöglichte es Angreifern, die GRAYRABBIT-Backdoor über einen präparierten Link zu installieren; Tencent hat sie im April 2026 behoben.
Eine Schwachstelle in der Sogou-Eingabemethode, einem weit verbreiteten Windows-Tool zum Tippen chinesischer Schriftzeichen, wurde in Live-Angriffen ausgenutzt, um eine Backdoor namens GRAYRABBIT zu installieren, so eine am Donnerstag veröffentlichte Untersuchung des Sicherheitsunternehmens Gen Digital. Das Unternehmen brachte die Aktivität mit UNC3569 in Verbindung, einer Hackergruppe, die Google Threat Intelligence China zuordnet und in der dortigen Hacker-für-Miete-Szene verortet. Google verfolgt die Gruppe seit 2021 und gibt an, dass sie auf Regierungs-, Bildungs-, Technologie- und Finanzsektoren abzielt, hauptsächlich in Ost- und Südostasien. Der Angriff begann mit einem präparierten Link und endete damit, dass der Angreifer alles tun konnte, was der angemeldete Benutzer tun konnte. Tencent, dem Sogou gehört und das es entwickelt, hat die Einstiegsschwachstelle im April 2026 behoben.
Die Sogou-Eingabemethode ist die beliebteste chinesische Eingabemethode in China, mit mehr als 455 Millionen monatlichen Nutzern über Windows, Android und iOS, laut einer Studie von Citizen Lab der Universität Toronto aus dem Jahr 2023. Diese Untersuchung bezifferte ihren Anteil an chinesischen Eingabemethoden-Nutzern auf etwa 70 Prozent und zitierte Marktforschung, die zeigte, dass die Vereinigten Staaten mehr als 3,3 Prozent der Besuche auf der Website des Produkts ausmachten. Dieselbe Untersuchung fand zuvor Verschlüsselungsschwachstellen in der App, die preisgaben, was Menschen tippten. Die neue Schwachstelle betrifft die Windows-Version, die kein einzelnes Programm ist, sondern eine Reihe von Komponenten, die über einen benutzerdefinierten Linktyp kommunizieren, der als sgbiz: registriert ist.
Wenn irgendetwas einen sgbiz:-Link unter Windows öffnet, übergibt das Betriebssystem ihn an biz_helper.exe, eine Komponente, die den Link liest und die benannte Sogou-Komponente startet. Dieser Handler prüft, welches Programm der Link starten soll, aber laut Gen führt er keine Filterung der Kommandozeilenargumente durch, die der Link weitergeben kann. Ein Angreifer nutzte diese Lücke, um SGMyInput.exe, das Sogou-Einstellungsprogramm, auf den Skin-Store mit einer vom Angreifer gewählten Webadresse zu richten. Der Skin-Store ist der einzige Bildschirm in diesem Programm, der ein Browserfenster öffnet, und der Code schickt diesen Browser an jede Adresse, die ihm übergeben wird, ohne jegliche Prüfung der Adresse.
In diesem Browser liegt das dritte Problem. Sogou baut seine eigene Kopie von Chromium, der Open-Source-Engine hinter Google Chrome, und die Version, die es ausliefert, ist 80, von etwa März 2020. Gen fand zwei der Browserschutzfunktionen im Code deaktiviert: die Sandbox, die normalerweise eine kompromittierte Webseite vom Rest des Computers fernhält, und die Same-Origin-Policy, die verhindert, dass eine Seite Daten von anderen Websites liest. Ohne die Sandbox wird eine JavaScript-Schwachstelle auf der Seite zu Code, der auf dem Computer des Benutzers mit dessen eigenen Rechten läuft, und es gibt keinen zweiten Schritt, um den Browser zu verlassen. Gen sagt, das Anklicken des Links war alles, was nötig war. Tencent stimmt dem nicht zu. In einer in der Untersuchung zitierten Antwort beschrieb Tencent die Kette als relativ komplex und sagte, ein Angreifer bräuchte Social Engineering, um den Benutzer dazu zu bringen, „die Pop-up-Aufforderung des Browsers aktiv zu autorisieren“. Auf Chromium basierende Browser zeigen ein Bestätigungsfeld, bevor sie einen Link an ein separates Programm auf dem Computer weitergeben, und ein Benutzer kann ein Kästchen ankreuzen, um es für eine bestimmte Website nicht mehr zu sehen. Keines der beiden Unternehmen sagt, was die Menschen in dieser Kampagne sahen. Gen sagt, der Link könnte auch per E-Mail oder Chat-Nachricht eintreffen, und keine der Darstellungen sagt, was ein Benutzer sieht, wenn ein Link auf diese Weise geöffnet wird.
Die Seite, an die die Opfer geschickt wurden, enthielt einen Exploit für CVE-2021-38003, eine Schwachstelle in der Art und Weise, wie V8, Chromes JavaScript-Engine, JSON.stringify handhabte. Sie ließ einen internen Wert, den Skripte niemals sehen sollten, in die Seite entweichen, und von dort aus konnte ein Angreifer Speicher beschädigen und Code ausführen. Google behob sie in Chrome 95 im Oktober 2021, und CISA nahm sie am 3. November 2021 in seinen Katalog der bekanntermaßen ausgenutzten Schwachstellen auf. Die singapurische Firma STAR Labs veröffentlichte im Dezember 2022 eine vollständige Analyse und funktionierenden Exploit-Code. Sogous Chromium-Build erhielt diesen Fix nie, ebenso wenig die meisten anderen. Von den 41 Chromium-V8-Schwachstellen in CISA-Katalog wurden mindestens 32 in Chrome-Versionen behoben, die nach der von Sogou ausgelieferten Version erschienen, so eine Überprüfung von The Hacker News anhand der CVE-Aufzeichnung jeder Schwachstelle. Das ist eine Zählung von Schwachstellen, nicht eine Zählung von Wegen in Sogou hinein. Ob eine davon über das Skin-Store-Fenster erreichbar ist, hängt davon ab, was die Seite darin berühren kann, und niemand hat diese Arbeit veröffentlicht.
Der Exploit enthielt einen kleinen Downloader. Gen verfolgte, wie er drei Dateien von einem Server auf Alibaba Cloud in Hongkong herunterlud: eine legitime Kopie von 7-Zip, eine bösartige DLL und eine verschlüsselte Datei mit der endgültigen Nutzlast. Alle drei landeten in C:\Users\Public\Documents. Die bösartige DLL wurde unter dem Namen 7z.dll gespeichert, die 7-Zip beim Start aus seinem eigenen Ordner lädt, sodass das Ausführen von 7-Zip stattdessen den Code des Angreifers lud. Der Archivbefehl, den die Angreifer ausführten, war bedeutungslos; seine einzige Aufgabe war, 7-Zip zu starten. Bevor die DLL irgendetwas entschlüsselt, zählt sie die auf dem Computer laufenden Prozesse. Findet sie weniger als 50, baut sie den falschen Schlüssel und die Nutzlast wird zu Müll. Automatisierte Malware-Analysesysteme führen tendenziell wenige Prozesse aus, echte Desktops hingegen nicht. Die DLL löscht sich dann selbst, indem sie ihren eigenen Inhalt in einen NTFS-Alternate-Data-Stream verschiebt, einen versteckten Teil des Dateidatensatzes, und die Datei zum Löschen markiert, sodass die Datei ohne Löschaufruf in Verhaltensprotokollen von der Festplatte verschwindet. Was sie hinterlässt, ist GRAYRABBIT, eine Backdoor, die ihren Server unter mail.uaiubifas[.]top an Port 443 erreicht. Der Datenverkehr dort ist reines TCP, das mit RC4 verschleiert wird, statt TLS. Port 443 trägt normalerweise verschlüsselten TLS-Datenverkehr, daher lohnt es sich, Nicht-TLS-Datenverkehr auf diesem Port zu beobachten. GRAYRABBIT bietet eine Remote-Befehlsshell, ermöglicht Dateiverschiebungen in beide Richtungen und kann jederzeit zusätzliche Module vom Server des Angreifers laden. Google beschreibt es als den ersten Schritt der Gruppe auf eine Maschine und es wird seit Jahren verwendet.
Gen meldete die Schwachstelle am 9. April 2026 an Tencent, und sie wird als CVE-2026-51990 geführt. Tencent antwortete am nächsten Tag und bestätigte am 21. April, dass ein Fix fertig sei und über ein automatisches Update in Version 16.3.0.3498 an alle Benutzer verteilt würde, zwölf Tage nach der Meldung. Der gesamte Fix sitzt in biz_helper.exe. Er sucht nun nach den beiden Argumenten, die Webadressen tragen, lehnt alles ab, was nicht HTTPS ist, und prüft den Hostnamen gegen vier erlaubte Endungen: sogou.com, qq.com, woa.com und sogou. Gen sagt, danach seien weitere Prüfungen hinzugefügt worden. Die Browser-Engine wurde nicht angefasst. In den gepatchten Dateien, die Gen untersuchte, ist die Sandbox-Einstellung immer noch aus, das Web-Sicherheits-Flag ist immer noch in den Code geschrieben, und dieselben Schalter werden immer noch angewendet. Die Engine ist immer noch Chromium 80. Was sich geändert hat, ist, dass ein Außenstehender sie nicht mehr über den Link-Handler auf eine Adresse seiner Wahl richten kann. Gen sagte, diese Komponenten bräuchten mehr Arbeit.
Benutzer sollten die Sogou-Eingabemethode aktualisieren. Der Fix ist in Version 16.3.0.3498, die laut Gen von Tencent am 21. April 2026 per automatischem Update an alle Benutzer verteilt wurde. Zwei Dinge fehlen im öffentlichen Bericht: Weder Gen noch Tencent haben gesagt, welche Versionen betroffen waren, und keines erklärt, wie man die auf einer Maschine installierte Version prüft. Wenn eine Maschine vor dem Fix erreicht worden sein könnte, suchen Sie nach den untenstehenden Indikatoren. Der Loader löscht sich selbst, daher ist die bösartige DLL möglicherweise nicht mehr auf der Festplatte. Keine Quelle sagt, ob das Installieren des Fixes eine bereits laufende Backdoor entfernt.
Gen veröffentlichte die folgenden Indikatoren:
SHA-256 29c7ee41d0cc9e07d981e451df56d0c3d37c41ac4ec10c7b516cc033ee397a63, bösartiger DLL-Loader, auf der Festplatte als 7z.dll geschrieben
SHA-256 749160a2f20f82744026719cf72e483595c6aad718efa74d675a98662e02422e, verschlüsselte Nutzlastdatei namens p
SHA-256 d7a3c7eb94edc0e020f74c678743d71d61e944634aade4a67a96c3589e828b3a, GRAYRABBIT-Backdoor mit internem Namen core.dll
Domain mail.uaiubifas[.]top, Backdoor-Befehlsserver an Port 443
Domain noht1ng[.]top, hostete die Exploit-Seite
IP 8.218.50[.]207, Staging-Server auf Alibaba Cloud Hongkong
Pfad C:\Users\Public\Documents\, wohin die drei Dateien geschrieben wurden
Für Organisationen, die Flotten von Windows-Geräten verwalten, ist die Überprüfung von Eingabemethoden-Komponenten Dritter und Patch-Ständen jetzt ein sinnvoller Härtungsschritt; AEU-I bietet sicherheitsorientierte IT- und Infrastrukturberatung genau für diese Art von Endpunkt-Audit an.
So schützen Sie sich
- Aktualisieren Sie die Sogou-Eingabemethode auf Version 16.3.0.3498 oder neuer, indem Sie die Update-Funktion der App selbst nutzen oder das Installationsprogramm von der offiziellen Tencent-Website herunterladen.
- Wenn Sie die Sogou-Eingabemethode vor April 2026 verwendet haben, bitten Sie eine vertrauenswürdige technische Person, auf Ihrem Computer nach den aufgeführten Dateinamen und dem Ordner C:\Users\Public\Documents zu suchen.
- Klicken Sie nicht auf unerwartete Links in E-Mails, Chats oder Nachrichten, die vorgeben, Sogou-Einstellungen oder den Skin-Store zu öffnen, selbst wenn der Absender bekannt aussieht.
- Halten Sie Windows und jedes installierte Programm aktuell, nicht nur das Betriebssystem, denn ältere mitgelieferte Browser in anderen Apps können noch anfällig sein.
- Wenn Sie ein Netzwerk verwalten, bitten Sie Ihr IT-Team, nach Verbindungen zu mail.uaiubifas[.]top oder noht1ng[.]top zu suchen und auf nicht verschlüsselten Datenverkehr an Port 443 zu achten.
Schwachstellen & Lösungen
- CVE-2021-38003 A memory corruption flaw in Chrome's V8 JavaScript engine fixed in Chrome 95 in October 2021 and listed in CISA's known exploited vulnerabilities catalog. Lösung & Details ansehen →
- CVE-2026-51990 The Sogou Input Method flaw reported by Gen Digital and fixed by Tencent in version 16.3.0.3498. Lösung & Details ansehen →
Begriffe Erklärt
- input method Software, mit der Menschen Zeichen tippen können, die nicht auf einer Standardtastatur vorhanden sind, zum Beispiel chinesische Schriftzeichen.
- backdoor Ein geheimer Weg für einen Angreifer, einen Computer ohne Wissen des Besitzers fernzusteuern.
- command-line argument Eine zusätzliche Anweisung, die einem Programm beim Start mitgegeben wird und ihm sagen kann, was es tun soll.
- sandbox Eine Schutzbarriere, die verhindert, dass ein Programm andere Teile des Computers berührt.
- same-origin policy Eine Browserregel, die verhindert, dass eine Website Daten von einer anderen Website liest.
- DLL Eine Datei mit Code, die Programme beim Start laden und ausführen können.
- NTFS alternate data stream Ein versteckter Speicherbereich, der an eine Datei unter Windows angehängt ist und oft zum Verstecken von Daten genutzt wird.
- RC4 Eine ältere Methode zum Verschleiern von Daten, die hier anstelle von standardmäßig verschlüsseltem Web-Datenverkehr verwendet wird.