Sikkerhet · 16. september 2026
Også publisert på 日本語, Bahasa Indonesia, ไทย, हिन्दी, العربية, Türkçe, Русский, עברית, Deutsch, Español, Français, Nederlands, Polski, Italiano, Svenska
Hackere utnytter sårbarhet i Tencent applikasjon for å installere GrayRabbit skadevare
Trusselaktører knyttet til en kinesisk spionasjegruppe utnytter en kritisk sårbarhet i Sogou Input Method for Windows, utviklet av Tencent, for å distribuere bakdøren GrayRabbit.
Sikkerhetseksperter fra Gen Digital har identifisert sårbarheten, kjent som CVE-2026-51990, som en feil som muliggjør fjernkjøring av kode med ett enkelt klikk. Trusselgruppen UNC3569 har aktivt utnyttet denne svakheten i det fri ved å bruke spesiallagde lenker.
Sogou Input Method er en utbredt applikasjon for Windows som lar brukere skrive kinesiske tegn. Programmet inneholder en innebygd nettleser basert på en utdatert Chromium motor og en tilpasset lenkehåndterer. Det rapporteres at programvaren har hundrevis av millioner installasjoner i Kina.
Angrepsmetoden består av tre ledd. Først klikker offeret på en spesiallaget lenke som aktiverer en protokollhåndterer i programmet. Denne sender kommandoer til en eksekverbar fil uten å validere dem. Deretter åpnes en komponent som instruerer nettleseren til å laste en nettadresse kontrollert av angriperen, da programmet ikke begrenser destinasjonen. Til slutt utnytter en ondsinnet side en kjent sårbarhet i den utdaterte Chromium 80 motoren. Siden nettleseren kjører uten sandkasse og uten viktige sikkerhetsbeskyttelser, kan angriperne kjøre kode og installere GrayRabbit.
GrayRabbit er beskrevet som en modulær skadevarefamilie knyttet til UNC3569, en aktør basert i Kina som opererer innen både cyberkriminalitet og som kontraktør. En analysert variant er en moden 64-bit versjon med utvidet kommandosett og RC4-kodet konfigurasjon. Skadevaren kan utføre prosesser, åpne interaktive reverse shells, laste opp og ned filer, samle system- og brukerinformasjon, samt laste inn tilleggsprogrammer i vertens minne.
Tencent ble varslet om funnene 9. april og rullet ut en rettelse i versjon 16.3.0.3498 den 21. april. Oppdateringen validerer nå lenkeargumenter, tillater kun HTTPS og begrenser navigasjon til godkjente domener. Forskere advarer imidlertid om at den underliggende nettleseren fortsatt er utdatert, mangler sandkasse og har mange deaktiverte sikkerhetsfunksjoner.