Tencent patcht Schwachstelle in Sogou Input Method, die zum Verbreiten von GrayRabbit genutzt wurde

Tencent patcht Schwachstelle in Sogou Input Method, die zum Verbreiten von GrayRabbit genutzt wurde

Angreifer nutzen eine Schwachstelle in Tencent's Sogou Input Method, um die GrayRabbit-Backdoor zu installieren. Ein Fix ist in Version 16.3.0.3498 verfügbar.

Eine Schwachstelle in Tencent's Sogou Input Method wird aktiv ausgenutzt, um ein bösartiges Tool namens GrayRabbit auf Windows-Computern zu installieren. Sicherheitsforscher von Gen Digitals Gen Threat Labs sagen, dass die Schwachstelle mit der Kennung CVE-2026-51990 ein One-Click-Remote-Code-Execution-Problem (RCE) ist, was bedeutet, dass ein Angreifer nach einem einzigen Klick eigenen Code auf dem Rechner eines Opfers ausführen kann. Der Angriff wird von einer Gruppe durchgeführt, die die Forscher UNC3569 nennen.

Sogou Input Method ist eine weit verbreitete Windows-Anwendung, mit der Benutzer chinesische Schriftzeichen über eine Standardtastatur eingeben können. Sie enthält einen benutzerdefinierten Link-Handler und einen integrierten Webbrowser, der auf einer veralteten Version von Chromium basiert, der Open-Source-Engine hinter Google Chrome. Die von Tencent entwickelte Anwendung hat Berichten zufolge Hunderte Millionen Installationen in China, was jede schwerwiegende Schwachstelle zu einem großen Sicherheitsproblem macht.

Laut Gen Threat Labs verkettet UNC3569 drei Schwachstellen im Produkt. Die erste ist eine nicht validierte Command-Line-Argument-Injection im sgbiz:-URI, einem speziellen Linktyp, der Windows anweist, die Sogou-Anwendung zu öffnen. Die zweite ist eine uneingeschränkte URL-Navigation in einer CEF-basierten Webview, einer Komponente, die Webseiten innerhalb der App anzeigt. Die dritte ist eine veraltete, nicht gesandboxte Chromium-Browser-Engine. Eine Sandbox ist eine Sicherheitsbarriere, die ein Programm isoliert, damit es den Rest des Computers nicht schädigen kann, und ohne sie kann ein Exploit leichter ausbrechen.

Die Angriffskette beginnt, wenn ein Opfer auf einen präparierten sgbiz:-Link klickt. Windows ruft dann den Protokollhandler biz_helper.exe von Sogou auf, der vom Angreifer kontrollierte Command-Line-Argumente an die legitime ausführbare Datei SGMyInput.exe weitergibt, ohne sie zu validieren. Diese injizierten Argumente öffnen die Skincenter-Komponente von Sogou und weisen ihre eingebettete Chromium-Webview an, eine vom Angreifer kontrollierte URL zu laden. Sogou schränkt das Schema oder Ziel der URL nicht ein, sodass der Angreifer die Webview auf eine bösartige Seite lenken kann. Diese Seite nutzt dann eine bekannte Schwachstelle in Sogous veralteter Chromium-80-Engine aus. Da der Browser ohne Sandbox und mit deaktivierten wichtigen Web-Sicherheitsschutzfunktionen läuft, erreicht der Exploit Codeausführung und installiert die GrayRabbit-Backdoor. Eine Backdoor ist ein versteckter Weg für Angreifer, auf einen Computer zuzugreifen und ihn zu steuern.

GrayRabbit wurde erstmals 2024 von Google-Forschern als modulare Malware-Familie beschrieben, die mit UNC3569 in Verbindung steht, einem in China ansässigen Bedrohungsakteur, der sowohl im Cyberkriminalitäts- als auch im Cyber-Auftragnehmer-Ökosystem tätig ist. Die von Gen Threat Labs analysierte Probe ist eine ausgereiftere 64-Bit-Variante mit einem erweiterten Befehlssatz und einer RC4-kodierten Command-and-Control-Konfiguration (C2). Command-and-Control bezeichnet den Server, den Angreifer verwenden, um Anweisungen an bereits auf dem Gerät eines Opfers installierte Malware zu senden. Zu den Fähigkeiten der Malware gehören Prozessausführung, Öffnen interaktiver Reverse Shells, Hoch- und Herunterladen von Dateien, Sammeln von System- und Benutzerinformationen und reflektierendes Laden von Plugins im Speicher des Hosts. Eine Reverse Shell ist eine Verbindung, die es einem Angreifer ermöglicht, Befehle von einem Remote-Rechner auf dem Computer des Opfers einzugeben.

Gen Threat Labs meldete ihre Ergebnisse am 9. April an Tencent. Der Softwareanbieter hat einen Fix in Sogou Input Method Version 16.3.0.3498 bereitgestellt, die am 21. April veröffentlicht wurde. Der Patch validiert die über den Protokollhandler akzeptierten URL-Argumente, erlaubt nur HTTPS und beschränkt die Navigation auf genehmigte Domains von Sogou und Tencent. Dies schließt die unmittelbare Angriffskette, die UNC3569 verwendete. Die Forscher warnten jedoch, dass der zugrunde liegende Browser veraltet bleibt und weiterhin ohne Sandbox läuft, wobei viele Web-Sicherheitsschutzfunktionen deaktiviert sind. Das bedeutet, dass Benutzer dieses Update als wesentlich, aber nicht als vollständige Lösung für alle Risiken in der Anwendung betrachten sollten.

Für IT-Teams und Website-Betreiber ist dieser Fall eine Erinnerung daran, dass jedes installierte Desktop-Tool mit einem eingebetteten Browser oder benutzerdefinierten Link-Handler zu einem Einstiegspunkt werden kann, wenn es nicht aktuell gehalten wird. Nicht gepatchte Anwendungen, veraltete Browser-Engines und fehlende Sandbox-Schutzfunktionen sind genau die Bedingungen, die einen einzigen Klick in eine vollständige Systemkompromittierung verwandeln können. Für Organisationen, die Hilfe bei der Bewertung und Härtung von Endpoint-Software benötigen, bietet AEU-I sicherheitsorientierte IT und Beratung. Benutzer sollten Sogou Input Method sofort auf Version 16.3.0.3498 oder neuer aktualisieren und vermeiden, auf ungewöhnliche sgbiz:-Links aus nicht vertrauenswürdigen Quellen zu klicken.

So schützen Sie sich

  1. Aktualisieren Sie Sogou Input Method sofort auf Version 16.3.0.3498 oder neuer, wenn Sie es unter Windows verwenden.
  2. Vermeiden Sie es, auf Links zu klicken, die mit "sgbiz:" beginnen, aus E-Mails, Chats oder Websites, denen Sie nicht vertrauen.
  3. Aktivieren Sie automatische Updates für alle Ihre Desktop-Apps, damit Sie Sicherheitsfixes erhalten, sobald sie verfügbar sind.
  4. Laden Sie Updates für Sogou Input Method nur von der offiziellen Website von Tencent oder dem integrierten Updater der App herunter.
  5. Seien Sie vorsichtig beim Öffnen von Anhängen oder Links von unbekannten Absendern, auch wenn sie von einem bekannten Kontakt zu stammen scheinen.

Schwachstellen & Lösungen

Begriffe Erklärt

  • remote code execution (RCE) Eine Art von Sicherheitslücke, die es einem Angreifer ermöglicht, eigene Befehle auf dem Computer eines Opfers auszuführen.
  • sgbiz: URI Ein spezieller Linktyp, der Windows anweist, die Sogou-Anwendung mit bestimmten Anweisungen zu öffnen.
  • protocol handler Eine Komponente, die einen speziellen Link empfängt und eine bestimmte App mit den bereitgestellten Daten startet.
  • CEF-based webview Ein Teil einer Anwendung, der Webseiten innerhalb der App anzeigt und auf dem Chromium Embedded Framework basiert.
  • Chromium Die Open-Source-Browser-Engine, die Google Chrome und viele andere Anwendungen antreibt.
  • sandbox Eine Sicherheitsbarriere, die ein Programm isoliert, damit es den Rest des Computers nicht leicht schädigen kann.
  • command-and-control (C2) Ein Server, den Angreifer verwenden, um Anweisungen an bereits auf dem Gerät eines Opfers installierte Malware zu senden.
  • backdoor Ein versteckter Weg für Angreifer, auf einen Computer zuzugreifen und ihn zu steuern.

Verwandte AEU-Dienste

  • AEU DNS Verschlüsselter DNS-Resolver