هکرهای وابسته به چین از اپ Sogou تنسنت برای نصب بک‌در GrayRabbit سوءاستفاده کردند

The Hacker News
اشتراک‌گذاری:
هکرهای وابسته به چین از اپ Sogou تنسنت برای نصب بک‌در GrayRabbit سوءاستفاده کردند

گروه جاسوسی سایبری UNC3569 که به چین مرتبط است، در حال بهره‌برداری از یک آسیب‌پذیری بحرانی در Sogou Input Method تنسنت برای ویندوز بود تا بک‌در GrayRabbit را بی‌سروصدا روی دستگاه‌های هدف نصب کند. این حمله تنها با کلیک قربانی روی یک لینک دستکاری‌شده ممکن بود؛ بر اساس تحقیقات Gen Digital که توسط The Hacker News گزارش شد.

Sogou Input Method یکی از پرکاربردترین ابزارهای ورودی زبان چینی است با صدها میلیون نصب. استقرار گسترده آن در بخش‌های دولتی، آموزشی، مالی و فناوری در آسیای شرقی و جنوب‌شرقی، این نرم‌افزار را به یک بردار دسترسی اولیه جذاب برای این گروه تبدیل کرده است؛ گروهی که Google Threat Intelligence از سال ۲۰۲۱ آن را دنبال می‌کند و با اکوسیستم هکرهای مزدور چین مرتبط می‌داند.

سه نقص زنجیر شده برای یک حمله تک‌کلیکی

این حمله از CVE-2026-51990 بهره می‌برد؛ آسیب‌پذیری‌ای که ریشه در هندلر URI سفارشی sgbiz: نرم‌افزار Sogou دارد. وقتی کاربر روی لینک مخرب کلیک می‌کرد، این هندلر آرگومان‌های اعتبارسنجی‌نشده را به biz_helper.exe ارسال می‌کرد که برنامه تنظیمات اپ را راه‌اندازی و یک URL تحت کنترل مهاجم را در یک webview تعبیه‌شده باز می‌کرد.

آن webview روی Chromium 80 اجرا می‌شد — نسخه‌ای که در مارس ۲۰۲۰ منتشر شده — بدون هیچ‌گونه حفاظت sandbox. مهاجمان از CVE-2021-38003، یک اکسپلویت شناخته‌شده موتور V8، برای اجرای JavaScript دلخواه در آن محیط بدون sandbox و تحویل payload GrayRabbit استفاده کردند. این زنجیره سه‌مرحله‌ای — تزریق URI، ناوبری بدون محدودیت webview، و موتور مرورگر منسوخ — یک کلیک ساده را به یک نفوذ کامل تبدیل می‌کرد.

GrayRabbit پس از نفوذ چه می‌کند

GrayRabbit یک ایمپلنت سبک اما توانمند است که UNC3569 در چندین کمپین از آن استفاده کرده. پس از نصب، یک شل فرمان از راه دور، انتقال دوطرفه فایل، جمع‌آوری اطلاعات سیستم و کاربر، و امکان بارگذاری بازتابی ماژول‌های اضافی از سرور Command & Control مهاجم را در اختیار می‌گذارد. طراحی ماژولار آن به این معناست که جای‌پای اولیه می‌تواند بی‌سروصدا به یک ابزار جاسوسی کامل ارتقا یابد.

جدول زمانی وصله و وضعیت کنونی

Gen Digital این آسیب‌پذیری را به تنسنت گزارش داد که ظرف ۱۲ روز آن را رفع کرد. نسخه ۱۶.۳.۰.۳۴۹۸، منتشرشده در ۲۱ آوریل ۲۰۲۶ و توزیع‌شده از طریق بروزرسانی خودکار، URL‌ها را اعتبارسنجی می‌کند، HTTPS را اجباری می‌کند و ناوبری webview را به چهار دامنه تأیید شده محدود می‌سازد. با این حال، محققان تأکید می‌کنند که موتور Chromium 80 پایه‌ای همچنان منسوخ و فاقد sandbox است.

سازمان‌هایی که Sogou Input Method را اجرا می‌کنند باید تأیید کنند که از نسخه ۱۶.۳.۰.۳۴۹۸ یا بالاتر استفاده می‌کنند. با توجه به تمرکز UNC3569 بر نهادهای دولتی و مالی در آسیا، تیم‌های امنیتی این بخش‌ها باید هرگونه مواجهه قبل از وصله را بررسی جنایی کنند.

در ابتدا توسط The Hacker News گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: