Как одна ссылка открывала бэкдор через клавиатуру Sogou для 455 млн пользователей

· Безопасность
Связанная с Китаем группа UNC3569 использовала уязвимость в популярном методе ввода Sogou, чтобы устанавливать бэкдор GRAYRABBIT. Одного клика по ссылке оказалось достаточно.

cover.svg

Компания Gen Digital опубликовала исследование о цепочке атак, которую связанная с Китаем группировка UNC3569 применяла против реальных жертв. Отправной точкой служил специально сформированный URL, а финалом — полный контроль над машиной в правах текущего пользователя. Google отслеживает UNC3569 с 2021 года, относит её к китайской сцене «хакеров по найму» и отмечает атаки на госсектор, образование, технологии и финансы в Восточной и Юго-Восточной Азии.

Мишенью стал Sogou Input Method — самый популярный в Китае способ набора иероглифов на Windows. По данным Citizen Lab за 2023 год, у него более 455 млн пользователей в месяц и около 70% рынка; заметная доля трафика приходит и из-за пределов Китая.

Три двери подряд

Sogou — это не одна программа, а набор компонентов, общающихся через собственный тип ссылок sgbiz:. Обработчик biz_helper.exe проверял, какую программу просят запустить, но не фильтровал передаваемые аргументы. Злоумышленник указывал на программу настроек SGMyInput.exe и командовал ей открыть «магазин скинов» по произвольному адресу — единственный экран, который вызывает окно браузера.

А браузер здесь — собственная сборка Chromium версии 80 примерно от марта 2020 года. В ней прямо в коде отключены песочница и политика одного источника. Без песочницы уязвимость в JavaScript превращается в исполнение кода на машине пользователя, без промежуточных шагов. На странице жертвы лежал эксплойт для CVE-2021-38003 — бреши в обработке JSON.stringify движком V8, которую Google закрыл ещё в Chrome 95 в октябре 2021 года. В сборку Sogou это исправление, как и большинство других, так и не попало.

Что оставалось на диске

Эксплойт подтягивал с сервера в Alibaba Cloud (Гонконг) три файла: легитимный 7-Zip, вредоносную DLL и зашифрованную нагрузку. DLL подменяла библиотеку, которую 7-Zip загружает при старте. Перед расшифровкой она пересчитывала процессы в системе: если их меньше 50 — характерный признак песочницы анализа, — ключ строился неверно, и нагрузка превращалась в мусор. Затем загрузчик прятал себя в альтернативный поток данных NTFS и удалялся, не оставляя следов в логах.

Итогом становился бэкдор GRAYRABBIT: удалённая командная оболочка, обмен файлами в обе стороны и подгрузка дополнительных модулей. Он ходил на управляющий сервер по порту 443, но трафик там — обычный TCP, зашифрованный RC4, а не TLS.

Заплатка, которая не всё закрыла

Gen сообщила о проблеме Tencent 9 апреля 2026 года (CVE-2026-51990), и уже 21 апреля исправление разошлось автообновлением в версии 16.3.0.3498 — за 12 дней. Правка целиком в biz_helper.exe: теперь он требует HTTPS и проверяет домен по белому списку. Но сам движок не тронули — это по-прежнему Chromium 80 с выключенной песочницей.

Tencent считает цепочку сравнительно сложной и настаивает, что нужна социальная инженерия, чтобы пользователь сам подтвердил всплывающее окно браузера. Gen возражает: клика по ссылке было достаточно. Что именно видели жертвы, ни одна из сторон не уточняет. Ни Gen, ни Tencent не назвали уязвимые версии и не объяснили, как проверить установленную сборку.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.