AIO APEX

China-nahe Hacker nutzten Tencents Sogou-App, um die GrayRabbit-Backdoor zu installieren

The Hacker News
Teilen:
China-nahe Hacker nutzten Tencents Sogou-App, um die GrayRabbit-Backdoor zu installieren

Die mit China in Verbindung gebrachte Spionagegruppe UNC3569 wurde dabei ertappt, wie sie eine kritische Schwachstelle in Tencents Sogou Input Method fuer Windows ausnutzte, um die GrayRabbit-Backdoor still und leise auf Zielgeraeten zu installieren. Der Angriff erforderte nichts weiter als einen Klick des Opfers auf einen praeparierten Link, wie aus Recherchen von Gen Digital hervorgeht, ueber die The Hacker News berichtete.

Sogou Input Method ist eines der am weitesten verbreiteten chinesischsprachigen Eingabetools mit hunderten Millionen Installationen. Sein breiter Einsatz in Regierungs-, Bildungs-, Finanz- und Technologiebereichen in Ost- und Suedostasien machte es zu einem attraktiven Einstiegspunkt fuer die Gruppe, die Google Threat Intelligence seit 2021 verfolgt und dem chinesischen Hacker-fuer-Hire-Oekosystem zuordnet.

Drei verkettete Schwachstellen fuer eine Ein-Klick-Kompromittierung

Der Angriff nutzte CVE-2026-51990 aus, eine Schwachstelle im benutzerdefinierten sgbiz: URI-Handler von Sogou. Wenn ein Nutzer auf den praeparierten Link klickte, uebergab der Handler nicht validierte Argumente an biz_helper.exe, das daraufhin das Einstellungsprogramm der App startete und eine vom Angreifer kontrollierte URL in einem eingebetteten Webview oeffnete.

Dieser Webview lief auf Chromium 80 — veroeffentlicht im Maerz 2020 — ohne jeglichen Sandbox-Schutz. Die Angreifer setzten CVE-2021-38003, einen bekannten V8-Engine-Exploit, ein, um beliebiges JavaScript in dieser ungeschuetzten Umgebung auszufuehren und die GrayRabbit-Nutzlast zu liefern. Diese dreistufige Kette — URI-Injektion, uneingeschraenkte Webview-Navigation und veralteter Browser-Motor — verwandelte einen einfachen Klick in eine vollstaendige Systemkompromittierung.

Was GrayRabbit nach der Installation tut

GrayRabbit ist ein leichtgewichtiges, aber leistungsstarkes First-Stage-Implantat, das UNC3569 in mehreren Kampagnen eingesetzt hat. Nach der Installation verschafft es Angreifern eine Remote-Befehlsshell, bidirektionalen Dateitransfer, Sammlung von System- und Nutzerinformationen sowie die Faehigkeit, jederzeit zusaetzliche Module reflektiv vom Command-and-Control-Server zu laden. Sein modulares Design bedeutet, dass der anfaengliche Zugang still und leise zu einem vollstaendigen Spionage-Toolkit ausgebaut werden kann, ohne zusaetzliche Installationsereignisse auszuloesen.

Patch-Zeitplan und aktueller Stand

Gen Digital meldete die Schwachstelle an Tencent, das sie innerhalb von 12 Tagen behob. Version 16.3.0.3498, am 21. April 2026 veroeffentlicht und per automatischem Update ausgerollt, validiert URLs, erzwingt HTTPS und beschraenkt die Webview-Navigation auf vier genehmigte Domains. Forscher weisen jedoch darauf hin, dass der zugrundeliegende Chromium-80-Motor weiterhin veraltet und ohne Sandbox-Schutz ist — ein strukturelles Risiko, das ueber diesen spezifischen CVE hinausgeht.

Organisationen, die Sogou Input Method verwenden, sollten sicherstellen, dass sie Version 16.3.0.3498 oder hoeher einsetzen. Angesichts des Fokus von UNC3569 auf Regierungs- und Finanzinstitutionen in Asien sollten Sicherheitsteams in diesen Sektoren jede Exponierung vor dem Patch als moegliche Kompromittierung behandeln und betroffene Endpunkte forensisch untersuchen.

Ursprünglich berichtet von The Hacker News. Lesen Sie den Originalartikel für weitere Details.

Originalquelle ansehen
Teilen: