
Dobësia e Sogou Input Method shfrytëzohet për të instaluar një backdoor
Një dobësi në Sogou Input Method për Windows lejoi sulmuesit të instalonin backdoor-in GRAYRABBIT përmes një lidhjeje të krijuar posaçërisht; Tencent e rregulloi në prill 2026.
Një dobësi në Sogou Input Method, një mjet i përdorur gjerësisht në Windows për të shkruar karaktere kineze, u shfrytëzua në sulme reale për të instaluar një backdoor të quajtur GRAYRABBIT, sipas një studimi të publikuar të enjten nga kompania e sigurisë Gen Digital. Kompania e lidhi aktivitetin me UNC3569, një grup hakerësh që Google Threat Intelligence e lidh me Kinën dhe e vendos në skenën e hakerëve me pagesë të vendit. Google e ka ndjekur grupin që nga viti 2021 dhe thotë se ai ka synuar sektorët e qeverisë, arsimit, teknologjisë dhe financave, kryesisht në Azinë Lindore dhe Juglindore. Sulmi filloi me një lidhje të krijuar posaçërisht dhe përfundoi me sulmuesin në gjendje të bënte çdo gjë që mund të bënte përdoruesi i identifikuar. Tencent, e cila zotëron dhe zhvillon Sogou, e rregulloi dobësinë hyrëse në prill 2026.
Sogou Input Method është metoda më popullore kineze e inputit në Kinë, me më shumë se 455 milionë përdorues mujorë në Windows, Android dhe iOS, sipas një studimi të vitit 2023 nga Citizen Lab në Universitetin e Torontos. Ai studim e vlerësoi pjesën e saj të përdoruesve të metodave kineze të inputit në rreth 70 për qind dhe citoi kërkime tregu që tregojnë se Shtetet e Bashkuara përbënin më shumë se 3.3 për qind të vizitave në faqen e internetit të produktit. I njëjti studim kishte gjetur më parë dobësi në kriptim në aplikacion që ekspozonin atë që njerëzit shkruanin. Dobësia e re është në versionin për Windows, i cili nuk është një program i vetëm, por një grup komponentësh që komunikojnë përmes një lloji lidhjeje të personalizuar të regjistruar si sgbiz:.
Kur çdo gjë hap një lidhje sgbiz: në Windows, sistemi operativ ia kalon atë biz_helper.exe, një komponent që lexon lidhjen dhe nis komponentin e emërtuar të Sogou. Ai trajtues kontrollon se cilin program kërkon të nisë lidhja, por sipas Gen ai nuk bën asnjë filtrim të argumenteve të linjës së komandës që lidhja mund të kalojë. Një sulmues e përdori këtë boshllëk për të drejtuar SGMyInput.exe, programin e cilësimeve të Sogou, drejt dyqanit të temave me një adresë interneti të zgjedhur nga sulmuesi. Dyqani i temave është i vetmi ekran në atë program që hap një dritare shfletuesi, dhe kodi e dërgon atë shfletues në çdo adresë që i jepet, pa asnjë kontroll mbi adresën.
Ai shfletues është vendi ku qëndron problemi i tretë. Sogou ndërton kopjen e vet të Chromium, motorit me burim të hapur pas Google Chrome, dhe versioni që dërgon është 80, nga rreth marsi 2020. Gen zbuloi dy nga mbrojtjet e shfletuesit të fikura në kod: sandbox-in, i cili normalisht mban një faqe interneti të kompromentuar larg pjesës tjetër të kompjuterit, dhe politikën e të njëjtit origjinë, e cila ndalon një faqe të lexojë të dhëna nga faqe të tjera. Me sandbox-in e hequr, një dobësi JavaScript në faqe bëhet kod që ekzekutohet në kompjuterin e përdoruesit me privilegjet e vetë përdoruesit, dhe nuk ka një hap të dytë për të dalë nga shfletuesi. Gen thotë se klikimi i lidhjes ishte e vetmja gjë e nevojshme. Tencent nuk pajtohet. Në një përgjigje të cituar në studim, Tencent e përshkroi zinxhirin si relativisht kompleks dhe tha se një sulmues do të kishte nevojë për inxhinieri sociale për ta bërë përdoruesin të 'autorizojë në mënyrë aktive dritaren e konfirmimit të shfletuesit'. Shfletuesit e ndërtuar mbi Chromium shfaqin një kuti konfirmimi përpara se t'i kalojnë një lidhje një programi të veçantë në kompjuter, dhe një përdorues mund të shënojë një kuti për të mos e parë më për një faqe të caktuar. Asnjë nga të dyja kompanitë nuk thotë se çfarë panë njerëzit në këtë fushatë. Gen thotë se lidhja mund të mbërrijë edhe me email ose mesazh në chat, dhe asnjë nga të dyja palët nuk thotë se çfarë sheh një përdorues kur një lidhje hapet në atë mënyrë.
Faqja ku u dërguan viktimat përmbante një shfrytëzim për CVE-2021-38003, një dobësi në mënyrën se si V8, motori JavaScript i Chrome, trajtonte JSON.stringify. Ajo lejonte që një vlerë e brendshme që skriptet nuk duhet ta shihnin kurrë të dilte në faqe, dhe prej andej një sulmues mund të dëmtonte memorien dhe të ekzekutonte kod. Google e rregulloi në Chrome 95 në tetor 2021, dhe CISA e shtoi në katalogun e dobësive të njohura si të shfrytëzuara më 3 nëntor 2021. Kompania singaporeze STAR Labs publikoi një analizë të plotë dhe kod shfrytëzimi funksional në dhjetor 2022. Ndërtimi i Chromium nga Sogou nuk e mori kurrë atë rregullim, as shumicën e të tjerëve. Nga 41 dobësitë e Chromium V8 në katalogun e CISA, të paktën 32 u rregulluan në versionet e Chrome që dolën pas versionit që dërgon Sogou, sipas një kontrolli nga The Hacker News kundrejt regjistrimit CVE të secilës dobësi. Ky është një numërim i dobësive, jo një numërim i rrugëve për të hyrë në Sogou. Nëse ndonjëra prej tyre mund të arrihet përmes dritares së dyqanit të temave varet nga ajo që faqja mund të prekë brenda saj, dhe askush nuk e ka publikuar atë punë.
Shfrytëzimi mbante një shkarkues të vogël. Gen gjurmoi se ai nxirrte tre skedarë nga një server në Alibaba Cloud në Hong Kong: një kopje legjitime të 7-Zip, një DLL keqdashëse dhe një skedar të kriptuar që mbante ngarkesën përfundimtare. Të tre shkuan në C:\Users\Public\Documents. DLL-ja keqdashëse u ruajt me emrin 7z.dll, të cilin 7-Zip e ngarkon nga dosja e vet në nisje, kështu që ekzekutimi i 7-Zip ngarkoi kodin e sulmuesit në vend të tij. Komanda e arkivit që ekzekutuan sulmuesit ishte e pakuptimtë; detyra e saj e vetme ishte të niste 7-Zip. Përpara se të deshifrojë çdo gjë, DLL-ja numëron proceset që ekzekutohen në kompjuter. Nëse gjen më pak se 50, ajo ndërton çelësin e gabuar dhe ngarkesa përfundimtare bëhet mbeturina. Sistemet e automatizuara të analizës së malware-it priren të ekzekutojnë pak procese, ndërsa desktopët e vërtetë nuk e bëjnë këtë. DLL-ja pastaj fshihet duke zhvendosur përmbajtjen e vet në një rrjedhë alternative të dhënash NTFS, një pjesë e fshehur e regjistrit të skedarit, dhe duke e shënuar skedarin për fshirje, kështu që skedari largohet nga disku pa asnjë thirrje fshirjeje në regjistrat e sjelljes. Ajo që lë pas është GRAYRABBIT, një backdoor që arrin serverin e vet në mail.uaiubifas[.]top në portën 443. Trafiku atje është TCP i thjeshtë i përzier me RC4 në vend të TLS. Porta 443 zakonisht mban trafik TLS të kriptuar, kështu që trafiku jo-TLS në atë portë ia vlen të vëzhgohet. GRAYRABBIT ofron një shell komandash në distancë, lejon që skedarët të lëvizin në të dy drejtimet dhe mund të ngarkojë module shtesë nga serveri i sulmuesit në çdo moment. Google e përshkruan atë si hapin e parë të grupit në një makinë, dhe ai është përdorur për vite me radhë.
Gen e raportoi dobësinë në Tencent më 9 prill 2026, dhe ajo gjurmohet si CVE-2026-51990. Tencent u përgjigj të nesërmen dhe konfirmoi më 21 prill se një rregullim ishte përfunduar dhe do të shpërndahej për të gjithë përdoruesit përmes një përditësimi automatik në versionin 16.3.0.3498, dymbëdhjetë ditë pas raportimit. I gjithë rregullimi qëndron në biz_helper.exe. Tani ai kërkon dy argumentet që mbajnë adresa interneti, refuzon çdo gjë që nuk është HTTPS dhe kontrollon emrin e hostit kundrejt katër mbaresave të lejuara: sogou.com, qq.com, woa.com dhe sogou. Gen thotë se më shumë kontrolle u shtuan pas kësaj. Motori i shfletuesit nuk u prek. Në skedarët e rregulluar që shqyrtoi Gen, cilësimi i sandbox-it është ende i fikur, flamuri i sigurisë së internetit është ende i shkruar në kod dhe të njëjtat ndërprerës janë ende të aplikuar. Motori është ende Chromium 80. Ajo që ka ndryshuar është se një i jashtëm nuk mund ta drejtojë më atë në një adresë të zgjedhur prej tij përmes trajtuesit të lidhjeve. Gen tha se ato komponentë kanë nevojë për më shumë punë.
Përdoruesit duhet të përditësojnë Sogou Input Method. Rregullimi është në versionin 16.3.0.3498, të cilin Gen thotë se Tencent e shtyu për të gjithë përdoruesit me përditësim automatik më 21 prill 2026. Dy gjëra mungojnë nga regjistri publik: as Gen as Tencent nuk kanë thënë se cilat versione u prekën, dhe asnjëra nuk shpjegon se si të kontrollohet versioni i instaluar në një makinë. Nëse një makinë mund të jetë arritur përpara rregullimit, kërkoni për treguesit më poshtë. Ngarkuesi fshihet vetë, kështu që DLL-ja keqdashëse mund të mos jetë më në disk. Asnjë burim nuk thotë nëse instalimi i rregullimit heq një backdoor që është tashmë në punë.
Gen publikoi treguesit e mëposhtëm:
SHA-256 29c7ee41d0cc9e07d981e451df56d0c3d37c41ac4ec10c7b516cc033ee397a63, ngarkues DLL keqdashës i shkruar në disk si 7z.dll
SHA-256 749160a2f20f82744026719cf72e483595c6aad718efa74d675a98662e02422e, skedar i kriptuar i ngarkesës përfundimtare i quajtur p
SHA-256 d7a3c7eb94edc0e020f74c678743d71d61e944634aade4a67a96c3589e828b3a, backdoor GRAYRABBIT me emër të brendshëm core.dll
Domeni mail.uaiubifas[.]top, server komandash i backdoor-it në portën 443
Domeni noht1ng[.]top, hostoi faqen e shfrytëzimit
IP 8.218.50[.]207, server i grumbullimit në Alibaba Cloud Hong Kong
Rruga C:\Users\Public\Documents\, ku u shkruan tre skedarët
Për organizatat që menaxhojnë flota pajisjesh Windows, rishikimi i komponentëve të metodave të inputit nga palë të treta dhe niveleve të rregullimeve është tani një hap i arsyeshëm forcimi; AEU-I ofron konsulencë IT dhe infrastrukture të fokusuar në siguri pikërisht për këtë lloj auditimi të pikave fundore.
Si të Mbroheni
- Përditësoni Sogou Input Method në versionin 16.3.0.3498 ose më të ri, duke përdorur kontrollin e përditësimit të vetë aplikacionit ose duke shkarkuar instaluesin nga faqja zyrtare e Tencent.
- Nëse keni përdorur Sogou Input Method përpara prillit 2026, kërkojini një personi teknik të besuar të kontrollojë për emrat e skedarëve të listuar dhe dosjen C:\Users\Public\Documents në kompjuterin tuaj.
- Mos klikoni lidhje të papritura në email, chat ose mesazhe që pretendojnë të hapin cilësimet e Sogou ose dyqanin e temave, edhe nëse dërguesi duket i njohur.
- Mbani Windows dhe çdo program të instaluar të përditësuar, jo vetëm sistemin operativ, sepse shfletuesit e vjetër të përfshirë brenda aplikacioneve të tjera mund të jenë ende të cenueshëm.
- Nëse menaxhoni një rrjet, kërkojini ekipit tuaj të IT të kontrollojë për lidhje me mail.uaiubifas[.]top ose noht1ng[.]top dhe të vëzhgojë për trafik të pakriptuar në portën 443.
Dobësitë & Zgjidhjet
- CVE-2021-38003 A memory corruption flaw in Chrome's V8 JavaScript engine fixed in Chrome 95 in October 2021 and listed in CISA's known exploited vulnerabilities catalog. Shiko zgjidhjen & detajet →
- CVE-2026-51990 The Sogou Input Method flaw reported by Gen Digital and fixed by Tencent in version 16.3.0.3498. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- input method Program që lejon njerëzit të shkruajnë karaktere që nuk gjenden në një tastierë standarde, si karakteret kineze.
- backdoor Një mënyrë e fshehtë për një sulmues që të kontrollojë një kompjuter në distancë pa dijeninë e pronarit.
- command-line argument Një udhëzim shtesë që i jepet një programi kur niset, i cili mund t'i tregojë atij çfarë të bëjë.
- sandbox Një barrierë mbrojtëse që ndalon një program të prekë pjesë të tjera të kompjuterit.
- same-origin policy Një rregull i shfletuesit që ndalon një faqe interneti të lexojë të dhëna nga një faqe tjetër.
- DLL Një skedar që përmban kod që programet mund të ngarkojnë dhe ekzekutojnë kur nisen.
- NTFS alternate data stream Një zonë e fshehur ruajtjeje e bashkangjitur një skedari në Windows, shpesh e përdorur për të fshehur të dhëna.
- RC4 Një metodë më e vjetër e përzierjes së të dhënave, e përdorur këtu në vend të trafikut standard të kriptuar të internetit.