Çin’le bağlantılı bir casusluk grubuyla ilişkilendirilen tehdit aktörleri, GrayRabbit arka kapısını dağıtmak için Tencent’in Windows uygulaması Sogou Input Method’daki kritik CVE-2026-51990 açığını kullanıyor. Bulguları Gen Digital araştırmacıları bildirdi.
Gen Threat Labs, UNC3569’un sahada tek tıklamayla uzaktan kod yürütme saldırısı kullandığını söylüyor. Saldırı, kurbanın hazırlanmış bir sgbiz: bağlantısına tıklamasıyla başlıyor. Sogou’nun biz_helper.exe işleyicisi, saldırganın denetimindeki bağımsız değişkenleri SGMyInput.exe dosyasına aktarıyor; skincenter bileşeni açılıyor ve saldırganın denetimindeki bir URL, gömülü Chromium 80 web görünümünde yükleniyor.
Web görünümü URL şemalarını veya hedeflerini kısıtlamıyor. Ardından kötü amaçlı bir sayfa, güncel olmayan tarayıcıdaki açığı kullanıyor. Tarayıcı korumalı alan olmadan ve önemli web güvenliği korumaları devre dışı bırakılmış halde çalışıyor. Saldırı GrayRabbit’i kuruyor. Google araştırmacıları, modüler bir zararlı yazılım ailesi olan GrayRabbit’i 2024’te UNC3569 ile ilişkilendirmişti.
İncelenen örnek, genişletilmiş komut setine ve RC4 ile kodlanmış C2 yapılandırmasına sahip daha gelişmiş bir 64-bit varyant. Süreç çalıştırabiliyor, etkileşimli ters kabuklar açabiliyor, dosya yükleyip indirebiliyor, sistem ve kullanıcı bilgilerini toplayabiliyor ve eklentileri belleğe yansıtmalı olarak yükleyebiliyor.
Gen Threat Labs bulguları Tencent’e 9 Nisan’da bildirdi. Tencent, Sogou Input Method version 16.3.0.3498’i 21 Nisan’da yayımladı. Düzeltme, protokol işleyicisinin URL bağımsız değişkenlerini doğruluyor, yalnızca HTTPS’e izin veriyor ve gezinmeyi onaylı Sogou ve Tencent alanlarıyla sınırlıyor. Araştırmacılar temel tarayıcının güncel olmadığını ve korumalı alansız çalışmayı sürdürdüğünü belirtiyor.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.