VMTech
Razgovarajmo

UNC3569 zloupotrebio Sogou Input Method za GRAYRABBIT

UNC3569 zloupotrebio Sogou Input Method za GRAYRABBIT

Grupa UNC3569, koju Google Threat Intelligence povezuje sa Kinom, iskoristila je ranjivost CVE-2026-51990 u Windows verziji alata Sogou Input Method za instalaciju bekdora GRAYRABBIT. Tencent je propust prijavio kao otklonjen kroz automatsko ažuriranje verzije 16.3.0.3498, čija je isporuka svim korisnicima potvrđena 21. aprila 2026.

Istraživanje kompanije Gen Digital opisuje napad koji je započinjao posebno oblikovanim linkom i mogao da dovede do izvršavanja koda sa privilegijama prijavljenog korisnika. Sogou Input Method je prema istraživanju Citizen Lab-a iz 2023. imao više od 455 miliona mesečnih korisnika na Windowsu, Androidu i iOS-u.

Lanac napada preko prilagođenog linka

Windows komponenta Sogou Input Method obrađuje prilagođeni tip linka sgbiz: preko programa biz_helper.exe. Gen Digital je utvrdio da je handler proveravao komponentu koju link pokreće, ali nije filtrirao argumente komandne linije koje joj prosleđuje.

Napadači su zato navodili SGMyInput.exe, program za podešavanja, da otvori prodavnicu skinova sa proizvoljnom veb-adresom. Taj deo aplikacije otvara prozor pregledača i prosleđuje mu dobijenu adresu bez provere. Tencent navodi da bi za lanac napada bilo potrebno socijalnim inženjeringom navesti korisnika da aktivno odobri iskačući zahtev pregledača.

Zastareli Chromium i iskorišćeni V8 propust

Ugrađeni pregledač u Sogou aplikaciji zasnovan je na Chromiumu 80 iz približno marta 2020. Gen Digital je u analiziranim datotekama pronašao da su sandbox i web bezbednosne zaštite isključeni u samom kodu. To je napadačima omogućilo da kroz prozor prodavnice skinova iskoriste CVE-2021-38003 u V8 JavaScript mehanizmu.

Google je CVE-2021-38003 otklonio u Chromeu 95 u oktobru 2021, dok je CISA ranjivost u novembru iste godine dodala u katalog poznatih aktivno iskorišćavanih propusta. Sogou-ov Chromium 80 nije dobio tu zakrpu. Gen Digital napominje da ažuriranje biz_helper.exe blokira spoljašnje usmeravanje ka proizvoljnoj adresi, ali da preglednički mehanizam i pomenuta isključena podešavanja nisu promenjeni.

GRAYRABBIT i indikatori za proveru

Eksploatacija je preuzimala legitimni 7-Zip, zlonamerni DLL i šifrovani teret u putanju C:\Users\Public\Documents. Zlonamerni DLL je sačuvan kao 7z.dll kako bi se učitao pri pokretanju 7-Zip-a. Nakon provere broja aktivnih procesa i izbegavanja automatizovane analize, lanac je postavljao GRAYRABBIT.

Bekdor omogućava udaljenu komandnu liniju, prenos datoteka i učitavanje dodatnih modula. Uočen je kontakt sa domenom mail.uaiubifas[.]top preko porta 443, pri čemu je korišćen RC4-šifrovan običan TCP umesto TLS-a. Gen Digital je kao dodatne indikatore objavio domen noht1ng[.]top i IP adresu 8.218.50[.]207.

Organizacije koje koriste Sogou Input Method na Windows uređajima treba da potvrde instalaciju verzije 16.3.0.3498 ili novije, jer javni podaci ne navode sve pogođene verzije niti postupak provere lokalne verzije. Za moguće ranije kompromise potrebno je proveriti objavljene indikatore, s obzirom na to da se učitavač briše, a javno nije potvrđeno da li samo ažuriranje uklanja već aktivan GRAYRABBIT.

#cybersecurity#windowssecurity#vulnerability#threatintel
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 11.09.2026
Instagram

UNC3569 zloupotrebio Sogou Input Method za GRAYRABBIT

Otvorite objavu na Instagramu ↗