Beveiliging · 16 september 2026
Ook gepubliceerd in 日本語, Bahasa Indonesia, ไทย, हिन्दी, العربية, Türkçe, Русский, עברית, Deutsch, Español, Français, Norsk, Polski, Italiano, Svenska
Hackers maken gebruik van lek in Tencent applicatie om GrayRabbit malware te installeren
Dreigingsactoren die gelinkt zijn aan een spionagegroep die is afgestemd op China maken gebruik van een kritieke kwetsbaarheid in de Sogou Input Method voor Windows van Tencent om de GrayRabbit achterdeur te installeren.
Onderzoekers van het cybersecuritybedrijf Gen Digital waarschuwen dat het beveiligingsprobleem, bekend als CVE-2026-51990, een lek is voor remote code execution met één klik. De dreigingsgroep UNC3569 maakt actief gebruik van deze kwetsbaarheid door middel van een speciaal gemaakte link.
De Sogou Input Method is een populaire Windows applicatie waarmee gebruikers Chinese tekens kunnen typen. De software bevat een aangepaste link handler en een ingebouwde webbrowser die gebruikmaakt van een verouderde Chromium engine. De applicatie is ontwikkeld door de Chinese technologiegigant Tencent en heeft naar verluidt honderden miljoenen installaties in China.
De aanvalsketen van UNC3569 maakt gebruik van drie zwakheden in het product. Eerst klikt het slachtoffer op een speciaal gemaakte sgbiz: URI, waardoor Windows de biz_helper.exe protocol handler van Sogou aanroept. Deze geeft commandoargumenten die door de aanvaller zijn beheerd door aan het legitieme SGMyInput.exe uitvoerbare bestand door zonder deze te valideren. Deze argumenten openen het skincenter component van Sogou en instrueren de ingebedde Chromium webview om een URL van de aanvaller te laden, waarbij Sogou de bestemming of het schema van de URL niet beperkt.
In de laatste fase maakt een kwaadaardige pagina gebruik van een bekend lek in de verouderde Chromium 80 engine van Sogou. Omdat de browser zonder sandbox draait en belangrijke beveiligingen zijn uitgeschakeld, kan de exploit code uitvoeren en de GrayRabbit achterdeur installeren. Google onderzoekers beschreven GrayRabbit in 2024 als een modulaire malwarefamilie en linkten deze aan UNC3569, een actor uit China die actief is in zowel cybercriminaliteit als in ecosystemen voor cybercontractanten.
De geanalyseerde variant van de malware is een volwassener 64-bit versie met een uitgebreide set commando's en een RC4-gecodeerde configuratie voor command-and-control. De mogelijkheden omvatten het uitvoeren van processen, het openen van interactieve reverse shells, het uploaden en downloaden van bestanden, het verzamelen van systeem- en gebruikersinformatie en het reflectief laden van plug-ins in het geheugen van de host.
Gen Threat Labs meldde de bevindingen op 9 april aan Tencent. De leverancier bracht op 21 april een correctie uit in versie 16.3.0.3498 van de Sogou Input Method. Deze patch valideert de URL-argumenten, staat alleen HTTPS toe en beperkt navigatie tot goedgekeurde domeinen van Sogou en Tencent. Onderzoekers waarschuwen echter dat de onderliggende browser verouderd blijft en nog steeds zonder sandbox draait.