Een door China gelinkte hacker-groep, UNC3569, heeft een kwetsbaarheid in Sogou Input Method misbruikt om een backdoor te installeren op Windows-systemen, meldt beveiligingsbedrijf Gen Digital in recent onderzoek. De aanval begon met een speciaal geconstrueerde link en gaf de aanvaller volledige controle over het account van de ingelogde gebruiker.
Tencent, de eigenaar en ontwikkelaar van Sogou, heeft de kwetsbaarheid in april 2026 verholpen. Gen Digital ontdekte de kwetsbaarheid tijdens een lopende aanval door UNC3569, een groep die volgens Google Threat Intelligence aan China wordt gekoppeld en actief is in de hacker-for-hire scene van het land. Sinds 2021 volgt Google deze groep, die zich richt op overheids-, onderwijs-, technologie- en financiële sectoren, vooral in Oost- en Zuidoost-Azië.
De geïnstalleerde backdoor, GRAYRABBIT, is een klein programma dat de groep al jaren gebruikt en dat volgens Google de eerste stap is bij het binnendringen van een systeem. Het biedt een externe command shell, maakt bidirectionele bestandsuitwisseling mogelijk en kan op elk moment extra modules van de server van de aanvaller laden. Hoewel Tencent de kwetsbaarheid heeft aangepakt, bleef de onderliggende browser-engine van Sogou, gebaseerd op Chromium versie 80 uit maart 2020, ongewijzigd. In deze versie zijn belangrijke beveiligingsmaatregelen zoals de sandbox en het same-origin beleid uitgeschakeld, waardoor een JavaScript-fout op een webpagina direct kan leiden tot code-uitvoering met gebruikersrechten.
Sogou Input Method is de populairste Chinese invoermethode met meer dan 455 miljoen maandelijkse gebruikers op Windows, Android en iOS, aldus onderzoek van Citizen Lab uit 2023. De kwetsbaarheid zit in de Windows-versie, waar verschillende componenten via een eigen linktype (sgbiz:) communiceren. De kwetsbaarheid ontstaat doordat de handler die deze links verwerkt geen controle uitvoert op de command-line argumenten. De aanval gebruikte een link die het instellingenprogramma van Sogou (SGMyInput.exe) opende en het ingebouwde browservenster naar een door de aanvaller gekozen webadres stuurde. Door de uitgeschakelde sandbox en het ontbreken van het same-origin beleid kon kwaadaardige JavaScript-code direct op het systeem draaien zonder verdere escalatie.
Volgens Gen Digital was het klikken op de link voldoende om de backdoor te installeren. Tencent stelt echter dat de keten relatief complex is en dat sociale manipulatie nodig is om de gebruiker een browserpop-up te laten accepteren. Chromium-gebaseerde browsers tonen een bevestigingsvenster voordat een link wordt doorgegeven aan een extern programma, waarbij gebruikers kunnen instellen dit niet meer te tonen voor bepaalde sites. Het is onduidelijk welke meldingen gebruikers in deze campagne te zien kregen.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *