---
title: Angreifer nutzen Schwachstelle in Sogou-App für GrayRabbit-Malware
url: https://www.dataloco.com/de/angreifer-nutzen-schwachstelle-in-sogou-app-fur-grayrabbit-malware
published: 2026-09-16T07:23:22+00:00
language: de
section: Sicherheit
source: https://www.bleepingcomputer.com/news/security/hackers-exploit-tencent-app-flaw-to-deploy-grayrabbit-malware/
organizations: Tencent, Gen Digital, UNC3569, Google
publisher: Dataloco
---

# Angreifer nutzen Schwachstelle in Sogou-App für GrayRabbit-Malware

Mit China verbundene Bedrohungsakteure nutzen eine kritische Sicherheitslücke in der Windows-Software Sogou Input Method von Tencent aus, um die Hintertür GrayRabbit zu installieren. Die Forscher der Cybersicherheitsfirma Gen Digital warnen, dass es sich bei dem Fehler um eine Schwachstelle für die Fernausführung von Code mit nur einem Klick handelt. Die Bedrohungsgruppe UNC3569 hat diese Lücke aktiv in der realen Welt ausgenutzt, um die Malware über einen manipulierten Link zu verbreiten.

Die Sogou-Software ist eine weit verbreitete Windows-Anwendung, die es Nutzern ermöglicht, chinesische Zeichen über eine Standardtastatur einzugeben. Sie bietet einen eigenen Link-Handler und einen eingebauten Webbrowser, der auf einer veralteten Chromium-Engine basiert. Die chinesische Technologiefirma Tencent hat die Software entwickelt, und es wird berichtet, dass sie in China Hunderte Millionen Installationen aufweist.

Die Forscher von Gen Threat Labs berichten, dass die Gruppe UNC3569 drei Schwachstellen in dem Produkt kombiniert. Die Angriffssequenz beginnt damit, dass das Opfer auf einen manipulierten sgbiz-Link klickt. Dadurch ruft Windows den Protokoll-Handler biz_helper.exe von Sogou auf, der angreiferkontrollierte Befehlszeilenargumente an die legitime SGMyInput.exe-Datei übergibt, ohne diese zu validieren.

Die injizierten Argumente öffnen die skincenter-Komponente von Sogou und weisen die eingebettete Chromium-Webansicht an, eine vom Angreifer kontrollierte Adresse zu laden. Sogou schränkt weder das Adressschema noch das Ziel ein. In der dritten Phase nutzt eine bösartige Seite eine bekannte Schwachstelle in der veralteten Chromium-80-Engine aus. Da der Browser ohne Sandbox und mit deaktivierten wichtigen Web-Sicherheitsfunktionen läuft, gelingt die Codeausführung und die Installation der GrayRabbit-Hintertür.

Im Jahr 2024 beschrieben Google-Forscher GrayRabbit als modulare Malware-Familie und verknüpften sie mit UNC3569, einem in China ansässigen Akteur, der in den Bereichen Cyberkriminalität und beauftragte Cybersicherheit tätig ist. Die von Gen Threat Labs analysierte Malwarevariante ist eine ausgereiftere 64-Bit-Version mit erweitertem Befehlssatz und einer RC4-kodierten Konfiguration für die Steuerung.

Die Funktionen umfassen die Ausführung von Prozessen, das Öffnen interaktiver Rückwärts-Shell-Sitzungen, das Hoch- und Herunterladen von Dateien, das Sammeln von System- und Benutzerinformationen sowie das reflektive Laden von Plugins im Arbeitsspeicher des Hosts.

Gen Threat Labs meldete ihre Erkenntnisse am 9. April an Tencent. Der Softwareanbieter veröffentlichte am 21. April eine Korrektur in der Version 16.3.0.3498. Das Update validiert die über den Protokoll-Handler akzeptierten Adressargumente, erlaubt nur HTTPS und beschränkt die Navigation auf genehmigte Domains im Zusammenhang mit Sogou und Tencent. Die Forscher warnten jedoch, dass der zugrunde liegende Browser veraltet bleibt und weiterhin ohne Sandbox mit deaktivierten Sicherheitsfunktionen läuft.

## This story in other languages

- [日本語](https://www.dataloco.com/ja/story-4)
- [Bahasa Indonesia](https://www.dataloco.com/id/peretas-manfaatkan-celah-aplikasi-tencent-untuk-menyebarkan-perangkat-lunak-berbahaya-grayrabbit)
- [ไทย](https://www.dataloco.com/th/tencent-grayrabbit)
- [हिन्दी](https://www.dataloco.com/hi/hakarasa-na-grayrabbit-malvayara-tanata-karana-ka-le-tencent-aipa-ka-khama-ka-fayatha-uthaya)
- [العربية](https://www.dataloco.com/ar/astghlal-thghr-hrg-fy-ttbyk-shynzn-lnshr-brmgy-khbyth)
- [Türkçe](https://www.dataloco.com/tr/saldirganlar-grayrabbit-kotu-yazilimini-yaymak-icin-tencent-uygulamasindaki-acigi-kullandi)
- [Русский](https://www.dataloco.com/ru/xakery-ispolzuiut-uiazvimost-v-prilozenii-tencent-dlia-ustanovki-vredonosnogo-po-grayrabbit)
- [עברית](https://www.dataloco.com/he/tencent-grayrabbit)
- [Español](https://www.dataloco.com/es/actores-de-espionaje-vinculados-a-china-explotan-fallo-critico-en-metodo-de-entrada-de-sogou-para-desplegar-malware-grayrabbit)
- [Français](https://www.dataloco.com/fr/des-pirates-exploitent-une-faille-dune-application-tencent-pour-deployer-le-logiciel-malveillant-grayrabbit)
- [Nederlands](https://www.dataloco.com/nl/hackers-maken-gebruik-van-lek-in-tencent-applicatie-om-grayrabbit-malware-te-installeren)
- [Norsk](https://www.dataloco.com/no/hackere-utnytter-sarbarhet-i-tencent-applikasjon-for-a-installere-grayrabbit-skadevare)
- [Polski](https://www.dataloco.com/pl/hakerzy-wykorzystuja-luke-w-aplikacji-tencent-do-instalacji-zlosliwego-oprogramowania-grayrabbit)
- [Italiano](https://www.dataloco.com/it/hacker-sfruttano-una-falla-di-unapp-tencent-per-installare-il-malware-grayrabbit)
- [Svenska](https://www.dataloco.com/sv/hackare-utnyttjar-kritisk-sakerhetsbrist-i-tencent-app-for-att-distribuera-grayrabbit-malware)
