UNC3569 использовала Sogou Input Method для доставки GRAYRABBIT

Связанная с Китаем группа UNC3569 использовала уязвимость в Windows-версии Sogou Input Method для установки бэкдора GRAYRABBIT. Tencent устранила проблему, зарегистрированную как CVE-2026-51990, в версии 16.3.0.3498: автоматическое обновление было развернуто 21 апреля 2026 года.
Как ссылка запускала цепочку атаки
Исследователи Gen Digital обнаружили инцидент, в котором атака начиналась со специально подготовленной ссылки. В Windows компоненты Sogou взаимодействуют через пользовательскую схему sgbiz:. Обработчик biz_helper.exe проверял вызываемый компонент, но не фильтровал передаваемые ему аргументы командной строки.
Злоумышленники указывали программу настроек SGMyInput.exe и передавали ей адрес для открытия магазина тем. Это единственный экран программы, создающий браузерное окно. Адрес не проходил проверку, поэтому окно загружало страницу атакующего.
Встроенный в Sogou браузер основан на Chromium 80, выпущенном около марта 2020 года. Gen Digital указала, что в этой сборке отключены песочница и политика одного источника. Tencent назвала цепочку сравнительно сложной и заявила, что атакующему требовалась социальная инженерия, чтобы пользователь подтвердил системный запрос браузера.
Эксплойт старой ошибки V8
Страница содержала эксплойт CVE-2021-38003 — ошибки движка JavaScript V8 при обработке JSON.stringify. Google исправила эту уязвимость в Chrome 95 в октябре 2021 года, а CISA внесла ее в каталог известных эксплуатируемых уязвимостей 3 ноября 2021 года.
Сборка Chromium в Sogou не получила это исправление. По подсчетам, приведенным в материале, как минимум 32 из 41 уязвимости V8 из каталога CISA были устранены в версиях Chrome, вышедших позднее Chromium 80. При этом сама по себе эта цифра не показывает, какие из ошибок достижимы через окно магазина тем.
Загрузчик и признаки компрометации
Эксплойт загружал с сервера Alibaba Cloud в Гонконге легитимный 7-Zip, вредоносную DLL и зашифрованный файл с финальной нагрузкой. Файлы сохранялись в каталоге C:\Users\Public\Documents. DLL записывалась как 7z.dll, чтобы запуск 7-Zip загрузил код атакующих.
Загрузчик проверял число процессов: при количестве менее 50 он формировал неверный ключ расшифровки. Затем он удалял себя, в том числе перенося содержимое в альтернативный поток NTFS. Финальная полезная нагрузка GRAYRABBIT дает удаленную командную оболочку, передает файлы и может загружать дополнительные модули.
Бэкдор обращался к mail.uaiubifas[.]top на порту 443, используя не TLS, а обычный TCP с обфускацией RC4. Среди опубликованных индикаторов — хеш загрузчика 29c7ee41d0cc9e07d981e451df56d0c3d37c41ac4ec10c7b516cc033ee397a63 и хеш GRAYRABBIT d7a3c7eb94edc0e020f74c678743d71d61e944634aade4a67a96c3589e828b3a.
Что изменило обновление
Исправление в biz_helper.exe ограничивает адресные аргументы HTTPS и разрешенными окончаниями sogou.com, qq.com, woa.com и sogou. При этом Gen Digital отмечает, что Chromium 80, отключенная песочница и параметры веб-безопасности в изученной исправленной версии не изменились.
Организациям стоит убедиться, что на рабочих станциях установлена Sogou Input Method 16.3.0.3498 или новее, и проверить системы на опубликованные индикаторы. Установка обновления блокирует описанный путь доставки, но Gen Digital и Tencent не сообщали, удаляет ли оно уже работающий бэкдор.

