Tencent corregge una falla di Sogou Input Method usata per diffondere GrayRabbit

Tencent corregge una falla di Sogou Input Method usata per diffondere GrayRabbit

Gli attaccanti sfruttano una vulnerabilità di Sogou Input Method di Tencent per installare la backdoor GrayRabbit. Una correzione è disponibile nella versione 16.3.0.3498.

Una vulnerabilità in Sogou Input Method di Tencent viene attivamente sfruttata per installare uno strumento malevolo chiamato GrayRabbit su computer Windows. I ricercatori di sicurezza dei Gen Threat Labs di Gen Digital affermano che la falla, tracciata come CVE-2026-51990, è un problema di esecuzione di codice da remoto (RCE) con un solo clic, il che significa che un attaccante può eseguire il proprio codice sulla macchina della vittima dopo un singolo clic. L'attacco è portato avanti da un gruppo che i ricercatori chiamano UNC3569.

Sogou Input Method è un'applicazione Windows molto diffusa che permette di digitare caratteri cinesi usando una tastiera standard. Include un gestore di link personalizzato e un browser web integrato basato su una versione obsoleta di Chromium, il motore open source alla base di Google Chrome. Sviluppata da Tencent, l'applicazione avrebbe centinaia di milioni di installazioni in Cina, il che rende qualsiasi grave falla al suo interno una preoccupazione di sicurezza importante.

Secondo Gen Threat Labs, UNC3569 concatena tre debolezze nel prodotto. La prima è un'iniezione di argomenti della riga di comando non convalidati nell'URI sgbiz:, un tipo speciale di link che indica a Windows di aprire l'applicazione Sogou. La seconda è la navigazione URL senza restrizioni in una webview basata su CEF, un componente che mostra pagine web all'interno dell'app. La terza è un motore browser Chromium obsoleto e senza sandbox. Una sandbox è una barriera di sicurezza che isola un programma in modo che non possa danneggiare il resto del computer e, senza di essa, un exploit può uscire più facilmente.

La catena di attacco inizia quando una vittima fa clic su un link sgbiz: appositamente creato. Windows richiama quindi il gestore di protocollo biz_helper.exe di Sogou, che passa argomenti della riga di comando controllati dall'attaccante all'eseguibile legittimo SGMyInput.exe senza convalidarli. Questi argomenti iniettati aprono il componente skincenter di Sogou e istruiscono la sua webview Chromium incorporata a caricare un URL controllato dall'attaccante. Sogou non limita lo schema o la destinazione dell'URL, quindi l'attaccante può indirizzare la webview verso una pagina malevola. Quella pagina sfrutta poi una vulnerabilità nota nel motore Chromium 80 obsoleto di Sogou. Poiché il browser viene eseguito senza sandbox e con importanti protezioni di sicurezza web disabilitate, l'exploit ottiene l'esecuzione di codice e installa la backdoor GrayRabbit. Una backdoor è un modo nascosto per gli attaccanti di accedere e controllare un computer.

GrayRabbit è stata descritta per la prima volta dai ricercatori di Google nel 2024 come una famiglia di malware modulare collegata a UNC3569, un attore di minaccia con sede in Cina che opera sia nell'ecosistema del cybercrime sia in quello dei contractor informatici a noleggio. Il campione analizzato da Gen Threat Labs è una variante a 64 bit più matura, con un set di comandi ampliato e una configurazione di command-and-control (C2) codificata in RC4. Command-and-control si riferisce al server che gli attaccanti usano per inviare istruzioni al malware già installato sul dispositivo di una vittima. Le capacità del malware includono l'esecuzione di processi, l'apertura di reverse shell interattive, il caricamento e il download di file, la raccolta di informazioni sul sistema e sull'utente e il caricamento riflessivo di plugin nella memoria dell'host. Una reverse shell è una connessione che permette a un attaccante di digitare comandi sul computer della vittima da una macchina remota.

Gen Threat Labs ha segnalato le proprie scoperte a Tencent il 9 aprile. Il fornitore del software ha distribuito una correzione nella versione 16.3.0.3498 di Sogou Input Method, rilasciata il 21 aprile. La patch convalida gli argomenti URL accettati tramite il gestore di protocollo, consente solo HTTPS e limita la navigazione a domini approvati relativi a Sogou e Tencent. Questo chiude la catena di attacco immediata che UNC3569 stava usando. Tuttavia, i ricercatori hanno avvertito che il browser sottostante rimane obsoleto e viene ancora eseguito senza sandbox, con molte protezioni di sicurezza web disabilitate. Ciò significa che gli utenti dovrebbero considerare questo aggiornamento essenziale ma non come una soluzione completa a tutti i rischi dell'applicazione.

Per i team IT e i proprietari di siti web, questo caso è un promemoria del fatto che qualsiasi strumento desktop installato con un browser incorporato o un gestore di link personalizzato può diventare un punto di ingresso se non viene mantenuto aggiornato. Applicazioni non aggiornate, motori browser obsoleti e protezioni sandbox mancanti sono esattamente le condizioni che permettono a un singolo clic di trasformarsi in un compromesso completo del sistema. Per le organizzazioni che hanno bisogno di aiuto per valutare e rafforzare il software degli endpoint, AEU-I offre IT e consulenza all'insegna della sicurezza. Gli utenti dovrebbero aggiornare immediatamente Sogou Input Method alla versione 16.3.0.3498 o successiva ed evitare di fare clic su link sgbiz: insoliti provenienti da fonti non attendibili.

Come Proteggerti

  1. Aggiorna subito Sogou Input Method alla versione 16.3.0.3498 o successiva se lo usi su Windows.
  2. Evita di fare clic sui link che iniziano con "sgbiz:" provenienti da email, chat o siti web di cui non ti fidi.
  3. Attiva gli aggiornamenti automatici per tutte le tue app desktop, così ricevi le correzioni di sicurezza appena sono disponibili.
  4. Scarica gli aggiornamenti di Sogou Input Method solo dal sito ufficiale di Tencent o dall'aggiornamento integrato nell'app.
  5. Fai attenzione ad aprire allegati o link da mittenti sconosciuti, anche se sembrano provenire da un contatto familiare.

Vulnerabilità e Soluzioni

I Termini Spiegati

  • remote code execution (RCE) Un tipo di falla di sicurezza che permette a un attaccante di eseguire i propri comandi sul computer di una vittima.
  • sgbiz: URI Un tipo speciale di link che indica a Windows di aprire l'applicazione Sogou con istruzioni specifiche.
  • protocol handler Un componente che riceve un link speciale e avvia una particolare app con i dati forniti.
  • CEF-based webview Una parte di un'applicazione che mostra pagine web all'interno dell'app, costruita sul Chromium Embedded Framework.
  • Chromium Il motore browser open source che alimenta Google Chrome e molte altre applicazioni.
  • sandbox Una barriera di sicurezza che mantiene un programma isolato, così non può facilmente danneggiare il resto del computer.
  • command-and-control (C2) Un server che gli attaccanti usano per inviare istruzioni al malware già installato sul dispositivo di una vittima.
  • backdoor Un modo nascosto per gli attaccanti di accedere e controllare un computer.

Servizi AEU correlati