GRAYRABBIT back door

Editors' Pick

A Gen Threat Labs egy aktívan kihasznált, egyetlen kattintással működő távoli kódfuttatási láncot azonosított a Windowsra készült Sogou Input Methodban, amely Kínában több százmillió telepítéssel rendelkezik. A CVE-2026-51990 három hibát kapcsol össze, az sgbiz, egyedi protokollkezelő ellenőrzés nélkül fogad bizonyos parancssori paramétereket, ezekkel a Sogou beépített böngészője tetszőleges weboldalra irányítható, miközben az alkalmazás egy 2020-as Chromium 80 motort használ kikapcsolt sandboxszal és gyengített webes biztonsági beállításokkal. Így a támadónak elég egy speciálisan kialakított linkre rávennie a felhasználót, további megerősítésre nincs szükség. 

A hibát nem laboratóriumi kutatás során találták, a Gen szerint a UNC3569 nevű, kínai kötődésű fenyegetési csoport már valódi támadásokban használta. A támadók a Sogou elavult Chromium-motorjában a régi CVE-2021-38003 V8-sérülékenységet használták ki, majd egy letöltő komponenst futtattak. Ez egy legitim 7-Zip program mellé helyezett rosszindulatú DLL-t, amely DLL-sideloadinggal betöltötte a végső GRAYRABBIT back doort. A kártevő sandboxellenőrzést és önmaga törlését segítő technikákat is alkalmazott, a GRAYRABBIT pedig távoli parancsvégrehajtást és fájlműveleteket biztosít a támadónak. 

A probléma azért különösen súlyos, mert nem egyetlen programozási hibáról van szó, megbízhatóként kezelt saját protokoll, ellenőrizetlen URL-betöltés és hat éve nem frissített, sandbox nélkül futó böngészőmotor együtt tette lehetővé a kompromittálást. A hibát jelentették a Sogou-t fejlesztő Tencentnek, és javítás már elérhető, ezért a Sogou Input Methodot használó Windows-gépeken a frissítés sürgős. Vállalati környezetben az sgbiz, protokollból induló folyamatokat, valamint az SGMyInput.exe és SGWebRender.exe szokatlan hálózati vagy gyermekfolyamat-aktivitását is célszerű vizsgálni.

FORRÁS