Hotaktörer med koppling till en Kinaorienterad spionagegrupp utnyttjar den kritiska sårbarheten CVE-2026-51990 i Tencent-appen Sogou Input Method för Windows för att sprida bakdörren GrayRabbit, uppger forskare vid Gen Digital.
Gen Threat Labs säger att UNC3569 använde en fjärrkörningsattack med en klickning i det vilda. Angreppskedjan börjar när offret klickar på en specialskapad sgbiz:-länk. Sogous hanterare biz_helper.exe skickar angriparkontrollerade argument till SGMyInput.exe, öppnar komponenten skincenter och läser in en angriparkontrollerad URL i den inbyggda webbvyn Chromium 80.
Webbvyn begränsar varken URL-scheman eller destinationer. Därefter utnyttjar en skadlig sida en sårbarhet i den föråldrade webbläsaren, som körs utan sandlåda och med viktiga webbsäkerhetsskydd inaktiverade. Angreppet installerar GrayRabbit, en modulär skadlig kodfamilj som Google-forskare kopplade till UNC3569 år 2024.
Exemplaret som analyserades är en mer utvecklad 64-bitarsvariant med en utökad kommandouppsättning och en RC4-kodad C2-konfiguration. Den kan köra processer, öppna interaktiva omvända skal, ladda upp och hämta filer, samla in system- och användarinformation samt läsa in insticksprogram reflekterande i minnet.
Gen Threat Labs rapporterade resultaten till Tencent den 9 april. Tencent släppte Sogou Input Method version 16.3.0.3498 den 21 april. Uppdateringen validerar URL-argument, tillåter endast HTTPS och begränsar navigeringen till godkända domäner med koppling till Sogou och Tencent. Forskarna varnar för att den underliggande webbläsaren fortfarande är föråldrad och saknar sandlåda.
Kommentarer
0Inga kommentarer ännu. Skriv den första.