Een China-georiënteerde spionagegroep maakt misbruik van een kritieke kwetsbaarheid (CVE-2026-51990) in Tencent’s Sogou Input Method voor Windows om de GrayRabbit-backdoor te installeren. Onderzoekers van cybersecuritybedrijf Gen Digital waarschuwen dat het gaat om een one-click remote code execution (RCE) kwetsbaarheid. Volgens Gen Threat Labs wordt deze kwetsbaarheid actief uitgebuit door de UNC3569-dreigingsgroep via een speciaal vervaardigde link.
Sogou Input Method is een populaire Windows-applicatie waarmee gebruikers Chinese karakters kunnen typen met een standaard toetsenbord. De applicatie bevat een eigen linkhandler en een ingebouwde webbrowser gebaseerd op een verouderde Chromium-engine. Tencent, de Chinese techgigant achter Sogou, heeft naar verluidt honderden miljoenen installaties in China. De onderzoekers melden dat UNC3569 drie zwakheden in het product aan elkaar koppelt: een niet-gevalideerde commandoregelargumentinjectie in de sgbiz: URI, onbeperkte URL-navigatie in een CEF-gebaseerde webview en een verouderde, niet-geïsoleerde Chromium-browserengine.
De aanval begint wanneer het slachtoffer op een speciaal samengestelde sgbiz: URI klikt, waardoor Windows de biz_helper.exe protocolhandler van Sogou activeert. Deze handler geeft onbeveiligde, door de aanvaller gecontroleerde commandoregelargumenten door aan het legitieme SGMyInput.exe zonder deze te valideren. De geïnjecteerde argumenten openen de skincenter-component van Sogou en instrueren de ingebedde Chromium-webview om een door de aanvaller gecontroleerde URL te laden. Sogou beperkt hierbij niet het URL-schema of de bestemming.
In de laatste fase maakt een kwaadaardige webpagina gebruik van een bekende kwetsbaarheid in de verouderde Chromium 80-engine van Sogou. Omdat de browser zonder sandbox draait en belangrijke webbeveiligingsmaatregelen zijn uitgeschakeld, kan de exploit code uitvoeren en de GrayRabbit-backdoor installeren.
GrayRabbit is een modulaire malwarefamilie die in 2024 door Google-onderzoekers werd beschreven en gekoppeld aan UNC3569, een China-gebaseerde dreigingsactor die actief is in zowel cybercrime als als cybercontractor. De door Gen Threat Labs geanalyseerde malwarevariant is een geavanceerdere 64-bit versie met een uitgebreid commando-assortiment en een RC4-gecodeerde command-and-control configuratie. De malware kan processen uitvoeren, interactieve reverse shells openen, bestanden uploaden en downloaden, systeem- en gebruikersinformatie verzamelen en plugins reflectief in het geheugen van het slachtoffer laden, zoals beschreven in het onderzoek van Google.
Gen Threat Labs rapporteerde de bevindingen op 9 april aan Tencent, waarna de softwareleverancier op 21 april een patch uitbracht in Sogou Input Method versie 16.3.0.3498. Deze update valideert de URL-argumenten die via de protocolhandler worden geaccepteerd, staat alleen HTTPS toe en beperkt de navigatie tot goedgekeurde domeinen die gerelateerd zijn aan Sogou en Tencent. Desondanks waarschuwen de onderzoekers dat de onderliggende browserengine verouderd blijft en nog steeds zonder sandbox draait, met veel webbeveiligingsmaatregelen uitgeschakeld.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *