قراصنة مرتبطون بالصين استغلوا تطبيق Sogou من Tencent لزرع باب خلفي GrayRabbit

رُصدت مجموعة التجسس السيبراني UNC3569 المرتبطة بالصين وهي تستغل ثغرة حرجة في Sogou Input Method من Tencent على نظام Windows لتثبيت الباب الخلفي GrayRabbit بصمت على الأجهزة المستهدفة. لم تتطلب العملية سوى نقر الضحية على رابط مُعدّ خصيصاً، وفقاً لأبحاث Gen Digital التي نقلها The Hacker News.
تُعدّ Sogou Input Method من أكثر أدوات الإدخال للغة الصينية استخداماً، إذ تضم مئات الملايين من عمليات التثبيت. وقد جعل انتشارها الواسع في قطاعات الحكومة والتعليم والمال والتكنولوجيا في شرق وجنوب شرق آسيا منها هدفاً مغرياً للحصول على موطئ قدم أولي، وذلك للمجموعة التي ترصدها Google Threat Intelligence منذ عام 2021 وتربطها بمنظومة القراصنة المأجورين الصينيين.
ثلاث ثغرات مترابطة لاختراق بنقرة واحدة
استغل الهجوم CVE-2026-51990، وهي ثغرة جذرها في معالج URI المخصص sgbiz: الخاص بـ Sogou. عند نقر المستخدم على الرابط الخبيث، يُمرّر المعالج وسيطات غير مُتحقَّق منها إلى biz_helper.exe، الذي يُشغّل بدوره برنامج إعدادات التطبيق ويفتح عنواناً URL يتحكم فيه المهاجم داخل متصفح ويب مدمج.
يعمل هذا المتصفح على Chromium 80 — الصادر في مارس 2020 — دون أي حماية sandbox. استغل المهاجمون CVE-2021-38003، وهو ثغرة معروفة في محرك V8، لتنفيذ JavaScript اعتباطي داخل تلك البيئة غير المحمية وتسليم حمولة GrayRabbit. حوّلت هذه السلسلة الثلاثية — حقن URI، والتصفح غير المقيد للمتصفح المدمج، ومحرك المتصفح القديم — نقرةً واحدة إلى اختراق كامل للجهاز.
ما يفعله GrayRabbit بعد التثبيت
GrayRabbit برنامج خفيف الحجم لكنه قادر كمرحلة أولى، استخدمته UNC3569 في حملات متعددة. بمجرد تثبيته، يمنح المهاجمين غلاف أوامر عن بُعد، ونقل ملفات ثنائي الاتجاه، وجمع معلومات النظام والمستخدم، وإمكانية تحميل وحدات إضافية بشكل انعكاسي من خادم Command & Control في أي وقت. يعني تصميمه المعياري أن موطئ القدم الأولي يمكن ترقيته بهدوء إلى مجموعة أدوات تجسس متكاملة.
جدول زمني للتصحيح والوضع الراهن
أبلغت Gen Digital Tencent بالثغرة، التي أصلحتها خلال 12 يوماً. الإصدار 16.3.0.3498، المُصدَر في 21 أبريل 2026 والمُوزَّع عبر التحديث التلقائي، يتحقق من صحة عناوين URL ويُلزم باستخدام HTTPS ويقصر تصفح المتصفح المدمج على أربعة نطاقات موثوقة. غير أن الباحثين يلفتون إلى أن محرك Chromium 80 الأساسي لا يزال قديماً وغير محمي بـ sandbox، وهو خطر هيكلي يتجاوز هذا CVE بعينه.
يجب على المؤسسات التي تشغّل Sogou Input Method التحقق من استخدامها للإصدار 16.3.0.3498 أو أحدث. ونظراً لتركيز UNC3569 على المؤسسات الحكومية والمالية في آسيا، ينبغي لفرق الأمن في هذه القطاعات معاملة أي تعرّض قبل التصحيح باعتباره اختراقاً محتملاً وإجراء مراجعة جنائية.
وردت في الأصل عن The Hacker News. اقرأ المقال الأصلي لمزيد من التفاصيل.
عرض المصدر الأصلي