---
title: האקרים מנצלים פגיעות באפליקציה של Tencent כדי להטמיע את נוזקת GrayRabbit
url: https://www.dataloco.com/he/tencent-grayrabbit
published: 2026-09-16T06:27:06+00:00
language: he
section: אבטחה
source: https://www.bleepingcomputer.com/news/security/hackers-exploit-tencent-app-flaw-to-deploy-grayrabbit-malware/
organizations: Tencent, Gen Digital, Google
publisher: Dataloco
---

# האקרים מנצלים פגיעות באפליקציה של Tencent כדי להטמיע את נוזקת GrayRabbit

גורמי איום הקשורים לקבוצת ריגול המזוהה עם סין מנצלים פגיעות אבטחה קריטית, המוכרת כ-CVE-2026-51990, בתוכנת Sogou Input Method עבור Windows של חברת Tencent כדי להטמיע את דלת האחורית GrayRabbit.

חוקרים בחברת אבטחת הסייבר Gen Digital התריעו כי מדובר בפגיעות המאפשרת הרצת קוד מרחוק בלחיצה אחת. מעבדת Gen Threat Labs ציינה כי קבוצת האיומים UNC3569 מנצלת באופן פעיל את הפגיעות הזו באמצעות קישור מתוכנן כדי להטמיע את דלת האחורית.

תוכנת Sogou Input Method, שפותחה על ידי ענקית הטכנולוגיה הסינית Tencent, מאפשרת למשתמשים להקליד תווים סיניים באמצעות מקלדת סטנדרטית. לתוכנה יש מאות מיליוני התקנות בסין, והיא כוללת דפדפן אינטרנט מובנה המבוסס על מנוע Chromium מיושן.

שרשרת התקיפה מתחילה כאשר הקורבן לוחץ על כתובת URI מותאמת מסוג sgbiz, מה שגורם למערכת Windows להפעיל את מטפל הפרוטוקול biz_helper.exe של Sogou. מטפל זה מעביר ארגומנטים בשורת הפקודה שנשלטו על ידי התוקף לקובץ ההרצה החוקי SGMyInput.exe ללא אימות. הארגומנטים המוזרקים פותחים את רכיב skincenter ומנחים את תצוגת האינטרנט של Chromium לטעון כתובת URL שבשליטת התוקף, ללא הגבלה על היעד או על סוג הכתובת.

בשלב השלישי, דף זדוני מנצל פגיעות ידועה במנוע Chromium 80 המיושן של Sogou. מכיוון שהדפדפן פועל ללא ארגז חול ועם הגנות אבטחה מנוטרלות, התקיפה מצליחה להריץ קוד ולהתקין את דלת האחורית GrayRabbit. חוקרי Google הגדירו בשנת 2024 את GrayRabbit כמשפחת נוזקות מודולרית וקישרו אותה ל-UNC3569, גורם איום סיני הפועל במערכות של פשיעת סייבר וקבלני סייבר.

הגרסה של הנוזקה שנותחה על ידי Gen Threat Labs היא גרסת 64 סיביות בוגרת יותר, הכוללת סט פקודות מורחב והגדרות בקרה מקודדות ב-RC4. יכולותיה כוללות הרצת תהליכים, פתיחת מעטפות הפוכות אינטראקטיביות, העלאה והורדה של קבצים, איסוף מידע על המערכת והמשתמש, וטעינה רפלקסיבית של תוספים בזיכרון המארח.

חברת Tencent קיבלה דיווח על הממצאים ב-9 באפריל והפיצה תיקון בגרסה 16.3.0.3498 של Sogou Input Method ב-21 באפריל. התיקון מאמת את ארגומנטים של כתובות ה-URL, מאפשר רק HTTPS ומגביל את הניווט לדומיינים מאושרים של Sogou ו-Tencent. עם זאת, החוקרים הזהירו כי הדפדפן הבסיסי נותר מיושן, פועל ללא ארגז חול ורבות מהגנות אבטחת הרשת שלו עדיין מנוטרלות.

## This story in other languages

- [日本語](https://www.dataloco.com/ja/story-4)
- [Bahasa Indonesia](https://www.dataloco.com/id/peretas-manfaatkan-celah-aplikasi-tencent-untuk-menyebarkan-perangkat-lunak-berbahaya-grayrabbit)
- [ไทย](https://www.dataloco.com/th/tencent-grayrabbit)
- [हिन्दी](https://www.dataloco.com/hi/hakarasa-na-grayrabbit-malvayara-tanata-karana-ka-le-tencent-aipa-ka-khama-ka-fayatha-uthaya)
- [العربية](https://www.dataloco.com/ar/astghlal-thghr-hrg-fy-ttbyk-shynzn-lnshr-brmgy-khbyth)
- [Türkçe](https://www.dataloco.com/tr/saldirganlar-grayrabbit-kotu-yazilimini-yaymak-icin-tencent-uygulamasindaki-acigi-kullandi)
- [Русский](https://www.dataloco.com/ru/xakery-ispolzuiut-uiazvimost-v-prilozenii-tencent-dlia-ustanovki-vredonosnogo-po-grayrabbit)
- [Deutsch](https://www.dataloco.com/de/angreifer-nutzen-schwachstelle-in-sogou-app-fur-grayrabbit-malware)
- [Español](https://www.dataloco.com/es/actores-de-espionaje-vinculados-a-china-explotan-fallo-critico-en-metodo-de-entrada-de-sogou-para-desplegar-malware-grayrabbit)
- [Français](https://www.dataloco.com/fr/des-pirates-exploitent-une-faille-dune-application-tencent-pour-deployer-le-logiciel-malveillant-grayrabbit)
- [Nederlands](https://www.dataloco.com/nl/hackers-maken-gebruik-van-lek-in-tencent-applicatie-om-grayrabbit-malware-te-installeren)
- [Norsk](https://www.dataloco.com/no/hackere-utnytter-sarbarhet-i-tencent-applikasjon-for-a-installere-grayrabbit-skadevare)
- [Polski](https://www.dataloco.com/pl/hakerzy-wykorzystuja-luke-w-aplikacji-tencent-do-instalacji-zlosliwego-oprogramowania-grayrabbit)
