सुरक्षा · 16 सितम्बर 2026

इन भाषाओं में भी प्रकाशित 日本語, Bahasa Indonesia, ไทย

हैकर्स ने GrayRabbit मैलवेयर तैनात करने के लिए Tencent ऐप की खामी का फायदा उठाया

person using smartphone
Priscilla Du Preez 🇨🇦 / Unsplash

चीन से जुड़े एक जासूसी समूह के हमलावरों ने GrayRabbit बैकडोर को तैनात करने के लिए Tencent के Windows के लिए Sogou Input Method में एक गंभीर भेद्यता, CVE-2026-51990, का फायदा उठाया है।

साइबर सुरक्षा कंपनी Gen Digital के शोधकर्ताओं ने चेतावनी दी है कि यह सुरक्षा समस्या एक क्लिक रिमोट कोड निष्पादन खामी है। Gen Threat Labs के अनुसार, UNC3569 खतरे वाले समूह द्वारा एक तैयार लिंक के माध्यम से GrayRabbit बैकडोर तैनात करने के लिए इस भेद्यता का सक्रिय रूप से उपयोग देखा गया है।

Sogou Input Method एक लोकप्रिय Windows एप्लिकेशन है जो उपयोगकर्ताओं को मानक कीबोर्ड का उपयोग करके चीनी अक्षर टाइप करने की अनुमति देता है। यह एक कस्टम लिंक हैंडलर और एक पुराने Chromium इंजन का उपयोग करने वाला अंतर्निहित वेब ब्राउज़र भी प्रदान करता है। चीनी तकनीकी दिग्गज Tencent द्वारा विकसित इस एप्लिकेशन के चीन में कथित तौर पर करोड़ों इंस्टॉलेशन हैं।

Gen Threat Labs ने बताया कि UNC3569 उत्पाद में तीन कमजोरियों की एक श्रृंखला का उपयोग करता है। हमला तब शुरू होता है जब पीड़ित एक तैयार sgbiz: कस्टम यूआरआई पर क्लिक करता है, जिससे Windows Sogou के biz_helper.exe प्रोटोकॉल हैंडलर को कॉल करता है। यह हैंडलर बिना सत्यापन के हमलावर द्वारा नियंत्रित कमांड लाइन तर्क SGMyInput.exe निष्पादन योग्य को पास करता है। इसके बाद, हमलावर द्वारा डाले गए तर्क Sogou के skincenter घटक को खोलते हैं और इसके एम्बेडेड Chromium वेबव्यू को एक हमलावर नियंत्रित यूआरएल लोड करने का निर्देश देते हैं, क्योंकि Sogou यूआरएल की योजना या गंतव्य को प्रतिबंधित नहीं करता है। अंतिम चरण में, एक दुर्भावनापूर्ण पृष्ठ Sogou के पुराने Chromium 80 इंजन में एक ज्ञात भेद्यता का फायदा उठाता है। चूंकि ब्राउज़र बिना सैंडबॉक्स के और महत्वपूर्ण वेब सुरक्षा सुरक्षा उपायों के बिना चलता है, इसलिए यह कोड निष्पादन प्राप्त करता है और GrayRabbit बैकडोर स्थापित करता है।

2024 में, Google के शोधकर्ताओं ने GrayRabbit को एक मॉड्यूलर मैलवेयर परिवार के रूप में वर्णित किया और इसे UNC3569 से जोड़ा, जो साइबर अपराध और साइबर ठेकेदार पारिस्थितिकी तंत्र में काम करने वाला चीन आधारित खतरा है। विश्लेषण किया गया नमूना एक अधिक परिपक्व 64-बिट संस्करण है जिसमें विस्तारित कमांड सेट और RC4-एन्कोडेड कमांड और कंट्रोल कॉन्फ़िगरेशन है। इसकी क्षमताओं में प्रक्रिया निष्पादन, इंटरैक्टिव रिवर्स शेल खोलना, फ़ाइलें अपलोड और डाउनलोड करना, सिस्टम और उपयोगकर्ता की जानकारी एकत्र करना और होस्ट की मेमोरी में प्लगइन्स को लोड करना शामिल है।

Gen Threat Labs ने 9 अप्रैल को Tencent को अपने निष्कर्ष रिपोर्ट किए, और सॉफ्टवेयर विक्रेता ने 21 अप्रैल को जारी Sogou Input Method संस्करण 16.3.0.3498 में एक सुधार तैनात किया। यह पैच प्रोटोकॉल हैंडलर के माध्यम से स्वीकार किए गए यूआरएल तर्कों को मान्य करता है, केवल HTTPS की अनुमति देता है, और नेविगेशन को Sogou और Tencent से संबंधित अनुमोदित डोमेन तक सीमित करता है। हालांकि, शोधकर्ताओं ने चेतावनी दी कि अंतर्निहित ब्राउज़र अभी भी पुराना है और बिना सैंडबॉक्स के चलता है, जिसमें कई वेब सुरक्षा सुरक्षा उपाय अक्षम हैं।