هکرهای وابسته به چین از اپ Sogou تنسنت برای نصب بکدر GrayRabbit سوءاستفاده کردند

گروه جاسوسی سایبری UNC3569 که به چین مرتبط است، در حال بهرهبرداری از یک آسیبپذیری بحرانی در Sogou Input Method تنسنت برای ویندوز بود تا بکدر GrayRabbit را بیسروصدا روی دستگاههای هدف نصب کند. این حمله تنها با کلیک قربانی روی یک لینک دستکاریشده ممکن بود؛ بر اساس تحقیقات Gen Digital که توسط The Hacker News گزارش شد.
Sogou Input Method یکی از پرکاربردترین ابزارهای ورودی زبان چینی است با صدها میلیون نصب. استقرار گسترده آن در بخشهای دولتی، آموزشی، مالی و فناوری در آسیای شرقی و جنوبشرقی، این نرمافزار را به یک بردار دسترسی اولیه جذاب برای این گروه تبدیل کرده است؛ گروهی که Google Threat Intelligence از سال ۲۰۲۱ آن را دنبال میکند و با اکوسیستم هکرهای مزدور چین مرتبط میداند.
سه نقص زنجیر شده برای یک حمله تککلیکی
این حمله از CVE-2026-51990 بهره میبرد؛ آسیبپذیریای که ریشه در هندلر URI سفارشی sgbiz: نرمافزار Sogou دارد. وقتی کاربر روی لینک مخرب کلیک میکرد، این هندلر آرگومانهای اعتبارسنجینشده را به biz_helper.exe ارسال میکرد که برنامه تنظیمات اپ را راهاندازی و یک URL تحت کنترل مهاجم را در یک webview تعبیهشده باز میکرد.
آن webview روی Chromium 80 اجرا میشد — نسخهای که در مارس ۲۰۲۰ منتشر شده — بدون هیچگونه حفاظت sandbox. مهاجمان از CVE-2021-38003، یک اکسپلویت شناختهشده موتور V8، برای اجرای JavaScript دلخواه در آن محیط بدون sandbox و تحویل payload GrayRabbit استفاده کردند. این زنجیره سهمرحلهای — تزریق URI، ناوبری بدون محدودیت webview، و موتور مرورگر منسوخ — یک کلیک ساده را به یک نفوذ کامل تبدیل میکرد.
GrayRabbit پس از نفوذ چه میکند
GrayRabbit یک ایمپلنت سبک اما توانمند است که UNC3569 در چندین کمپین از آن استفاده کرده. پس از نصب، یک شل فرمان از راه دور، انتقال دوطرفه فایل، جمعآوری اطلاعات سیستم و کاربر، و امکان بارگذاری بازتابی ماژولهای اضافی از سرور Command & Control مهاجم را در اختیار میگذارد. طراحی ماژولار آن به این معناست که جایپای اولیه میتواند بیسروصدا به یک ابزار جاسوسی کامل ارتقا یابد.
جدول زمانی وصله و وضعیت کنونی
Gen Digital این آسیبپذیری را به تنسنت گزارش داد که ظرف ۱۲ روز آن را رفع کرد. نسخه ۱۶.۳.۰.۳۴۹۸، منتشرشده در ۲۱ آوریل ۲۰۲۶ و توزیعشده از طریق بروزرسانی خودکار، URLها را اعتبارسنجی میکند، HTTPS را اجباری میکند و ناوبری webview را به چهار دامنه تأیید شده محدود میسازد. با این حال، محققان تأکید میکنند که موتور Chromium 80 پایهای همچنان منسوخ و فاقد sandbox است.
سازمانهایی که Sogou Input Method را اجرا میکنند باید تأیید کنند که از نسخه ۱۶.۳.۰.۳۴۹۸ یا بالاتر استفاده میکنند. با توجه به تمرکز UNC3569 بر نهادهای دولتی و مالی در آسیا، تیمهای امنیتی این بخشها باید هرگونه مواجهه قبل از وصله را بررسی جنایی کنند.
در ابتدا توسط The Hacker News گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی