
Tencent rregullon të metën e Sogou Input Method që përdorej për të përhapur GrayRabbit
Sulmuesit po shfrytëzojnë një dobësi në Sogou Input Method të Tencent për të instaluar backdoor-in GrayRabbit. Një rregullim është i disponueshëm në versionin 16.3.0.3498.
Një dobësi në Sogou Input Method të Tencent po shfrytëzohet në mënyrë aktive për të instaluar një mjet keqdashës të quajtur GrayRabbit në kompjuterët Windows. Studiuesit e sigurisë në Gen Threat Labs të Gen Digital thonë se e meta, e gjurmuar si CVE-2026-51990, është një problem ekzekutimi në distancë të kodit (RCE) me një klikim, që do të thotë se një sulmues mund të ekzekutojë kodin e tij në makinën e viktimës pas një klikimi të vetëm. Sulmi kryhet nga një grup që studiuesit e quajnë UNC3569.
Sogou Input Method është një aplikacion Windows i përdorur gjerësisht që lejon njerëzit të shkruajnë karaktere kineze duke përdorur një tastierë standarde. Ai përfshin një trajtues të personalizuar lidhjesh dhe një shfletues të integruar të bazuar në një version të vjetëruar të Chromium, motori me burim të hapur pas Google Chrome. I zhvilluar nga Tencent, aplikacioni raportohet të ketë qindra miliona instalime në Kinë, duke e bërë çdo dobësi serioze në të një shqetësim të madh sigurie.
Sipas Gen Threat Labs, UNC3569 zinxhiron tre dobësi në produkt. E para është injektimi i argumenteve të linjës së komandës të pavaliduara në sgbiz: URI, një lloj lidhjeje e veçantë që i thotë Windows të hapë aplikacionin Sogou. E dyta është navigimi i pakufizuar i URL-ve në një webview të bazuar në CEF, një komponent që shfaq faqe web brenda aplikacionit. E treta është një motor shfletuesi Chromium i vjetëruar dhe pa sandbox. Një sandbox është një barrierë sigurie që izolon një program në mënyrë që ai të mos dëmtojë pjesën tjetër të kompjuterit, dhe pa të, një shfrytëzim mund të dalë më lehtë.
Zinxhiri i sulmit fillon kur viktima klikon një lidhje të ndërtuar sgbiz:. Windows më pas aktivizon trajtuesin e protokollit biz_helper.exe të Sogou, i cili kalon argumente të linjës së komandës të kontrolluara nga sulmuesi te ekzekutuesi legjitim SGMyInput.exe pa i validuar ato. Këto argumente të injektuara hapin komponentin skincenter të Sogou dhe udhëzojnë webview-in e tij të integruar Chromium të ngarkojë një URL të kontrolluar nga sulmuesi. Sogou nuk kufizon skemën ose destinacionin e URL-së, kështu që sulmuesi mund ta drejtojë webview-in në një faqe keqdashëse. Ajo faqe më pas shfrytëzon një dobësi të njohur në motorin e vjetëruar Chromium 80 të Sogou. Për shkak se shfletuesi funksionon pa sandbox dhe me mbrojtje të rëndësishme të sigurisë së web-it të çaktivizuara, shfrytëzimi arrin ekzekutimin e kodit dhe instalon backdoor-in GrayRabbit. Një backdoor është një mënyrë e fshehur për sulmuesit për të hyrë dhe kontrolluar një kompjuter.
GrayRabbit u përshkrua për herë të parë nga studiuesit e Google në 2024 si një familje malware modulare e lidhur me UNC3569, një aktor kërcënimi me bazë në Kinë që operon në ekosistemet e krimit kibernetik dhe të kontraktorëve kibernetikë me qira. Mostra që analizoi Gen Threat Labs është një variant 64-bit më i pjekur me një grup komandash të zgjeruar dhe një konfigurim komandimi-dhe-kontrolli (C2) të koduar me RC4. Komandimi-dhe-kontrolli i referohet serverit që sulmuesit përdorin për të dërguar udhëzime te malware i instaluar tashmë në pajisjen e viktimës. Aftësitë e malware përfshijnë ekzekutimin e proceseve, hapjen e shell-eve të kthimit interaktive, ngarkimin dhe shkarkimin e skedarëve, mbledhjen e informacionit të sistemit dhe përdoruesit, dhe ngarkimin në mënyrë reflektive të shtojcave në kujtesën e hostit. Një shell i kthimit është një lidhje që lejon një sulmues të shkruajë komanda në kompjuterin e viktimës nga një makinë në distancë.
Gen Threat Labs raportoi gjetjet e tyre te Tencent më 9 prill. Prodhuesi i softuerit vendosi një rregullim në versionin 16.3.0.3498 të Sogou Input Method, të lëshuar më 21 prill. Rregullimi validon argumentet e URL-ve të pranuara përmes trajtuesit të protokollit, lejon vetëm HTTPS dhe kufizon navigimin në domene të miratuara të lidhura me Sogou dhe Tencent. Kjo mbyll zinxhirin e menjëhershëm të sulmit që UNC3569 po përdorte. Megjithatë, studiuesit paralajmëruan se shfletuesi themelor mbetet i vjetëruar dhe ende funksionon pa sandbox, me shumë mbrojtje të sigurisë së web-it të çaktivizuara. Kjo do të thotë që përdoruesit duhet ta trajtojnë këtë përditësim si thelbësor, por jo si një zgjidhje të plotë për të gjitha rreziqet në aplikacion.
Për ekipet e IT-së dhe pronarët e faqeve web, ky rast është një kujtesë se çdo mjet desktop i instaluar me një shfletues të integruar ose trajtues të personalizuar lidhjesh mund të bëhet një pikë hyrjeje nëse nuk mbahet i përditësuar. Aplikacionet e parregulluara, motorët e vjetëruar të shfletuesit dhe mbrojtjet e munguara të sandbox-it janë pikërisht kushtet që lejojnë një klikim të vetëm të kthehet në kompromis të plotë të sistemit. Për organizatat që kanë nevojë për ndihmë në vlerësimin dhe forcimin e softuerit të pikave fundore, AEU-I ofron IT dhe konsulencë me sigurinë në radhë të parë. Përdoruesit duhet të përditësojnë menjëherë Sogou Input Method në versionin 16.3.0.3498 ose më të ri dhe të shmangin klikimin e lidhjeve të pazakonta sgbiz: nga burime të pasigurta.
Si të Mbroheni
- Përditësojeni Sogou Input Method në versionin 16.3.0.3498 ose më të ri menjëherë nëse e përdorni në Windows.
- Shmangni klikimin e lidhjeve që fillojnë me "sgbiz:" nga email, chat ose faqe web që nuk i besoni.
- Aktivizoni përditësimet automatike për të gjitha aplikacionet tuaja desktop në mënyrë që të merrni rregullimet e sigurisë sapo të jenë të disponueshme.
- Shkarkoni përditësimet e Sogou Input Method vetëm nga faqja zyrtare e Tencent ose nga përditësuesi i integruar i aplikacionit.
- Jini të kujdesshëm për hapjen e bashkëngjitjeve ose lidhjeve nga dërgues të panjohur, edhe nëse duken se vijnë nga një kontakt i njohur.
Dobësitë & Zgjidhjet
- CVE-2026-51990 Critical one-click remote code execution vulnerability in Tencent Sogou Input Method for Windows, patched in version 16.3.0.3498. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- remote code execution (RCE) Një lloj dobësie sigurie që lejon një sulmues të ekzekutojë komandat e tij në kompjuterin e viktimës.
- sgbiz: URI Një lloj lidhjeje e veçantë që i thotë Windows të hapë aplikacionin Sogou me udhëzime specifike.
- protocol handler Një komponent që merr një lidhje të veçantë dhe hap një aplikacion të caktuar me të dhënat e dhëna.
- CEF-based webview Një pjesë e një aplikacioni që shfaq faqe web brenda aplikacionit, e ndërtuar mbi Chromium Embedded Framework.
- Chromium Motori i shfletuesit me burim të hapur që fuqizon Google Chrome dhe shumë aplikacione të tjera.
- sandbox Një barrierë sigurie që mban një program të izoluar në mënyrë që të mos dëmtojë lehtësisht pjesën tjetër të kompjuterit.
- command-and-control (C2) Një server që sulmuesit përdorin për të dërguar udhëzime te malware i instaluar tashmë në pajisjen e viktimës.
- backdoor Një mënyrë e fshehur për sulmuesit për të hyrë dhe kontrolluar një kompjuter.