Bezpieczeństwo · 16 września 2026
Dostępne również w 日本語, Bahasa Indonesia, ไทย, हिन्दी, العربية, Türkçe, Русский, עברית, Deutsch, Español, Français, Nederlands, Norsk, Italiano, Svenska
Hakerzy wykorzystują lukę w aplikacji Tencent do instalacji złośliwego oprogramowania GrayRabbit
Aktorzy zagrożeń powiązani z grupą szpiegowską sprzyjającą Chinom wykorzystują krytyczną podatność o oznaczeniu CVE-2026-51990 w programie Sogou Input Method dla systemu Windows, aby wdrażać tylną furtkę GrayRabbit.
Badacze z firmy zajmującej się cyberbezpieczeństwem Gen Digital ostrzegają, że problemem bezpieczeństwa jest luka umożliwiająca zdalne wykonanie kodu za pomocą jednego kliknięcia. Grupa zagrożeń UNC3569 aktywnie wykorzystuje tę podatność w rzeczywistych atakach, przesyłając specjalnie przygotowany link.
Sogou Input Method to popularna aplikacja na system Windows, która pozwala użytkownikom wpisywać chińskie znaki za pomocą standardowej klawiatury. Program opracowany przez chińskiego giganta technologicznego Tencent posiada wbudowaną przeglądarkę internetową opartą na przestarzałym silniku Chromium oraz niestandardowy obsługujący linków. Według doniesień aplikacja ta ma setki milionów instalacji w Chinach.
Atak polega na połączeniu trzech słabości produktu. Proces rozpoczyna się, gdy ofiara kliknie spreparowany adres URI sgbiz:, co powoduje, że system Windows uruchamia obsługujący protokołu biz_helper.exe. Przekazuje on niezweryfikowane argumenty wiersza poleceń do legalnego pliku wykonywalnego SGMyInput.exe. Następnie wstrzyknięte argumenty otwierają komponent skincenter i nakazują wbudowanemu widokowi Chromium załadowanie adresu URL kontrolowanego przez atakującego, przy czym program nie ogranicza schematu ani celu tego adresu.
W ostatnim etapie złośliwa strona wykorzystuje znaną lukę w przestarzałym silniku Chromium 80. Ponieważ przeglądarka działa bez piaskownicy i z wyłączonymi ważnymi zabezpieczeniami sieciowymi, exploit osiąga wykonanie kodu i instaluje tylną furtkę GrayRabbit. W 2024 roku badacze z Google opisali GrayRabbit jako modularną rodzinę złośliwego oprogramowania i powiązali ją z UNC3569, aktorem z Chin działającym w ekosystemach cyberprzestępczości oraz jako zewnętrzny wykonawca usług cybernetycznych.
Analizowany wariant oprogramowania to dojrzała wersja 64-bitowa z rozszerzonym zestawem poleceń i konfiguracją serwera sterowania zakodowaną za pomocą RC4. Jego możliwości obejmują wykonywanie procesów, otwieranie interaktywnych powłok odwrotnych, przesyłanie plików, zbieranie informacji o systemie i użytkowniku oraz refleksyjne ładowanie wtyczek w pamięci gospodarza.
Gen Threat Labs zgłosiło swoje ustalenia do firmy Tencent 9 kwietnia. Dostawca oprogramowania wdrożył poprawkę w wersji 16.3.0.3498, wydanej 21 kwietnia. Aktualizacja weryfikuje argumenty adresu URL, dopuszcza tylko protokół HTTPS i ogranicza nawigację do zatwierdzonych domen związanych z Sogou i Tencent. Badacze ostrzegają jednak, że podstawowa przeglądarka pozostaje przestarzała, nadal działa bez piaskownicy i z wieloma wyłączonymi zabezpieczeniami sieciowymi.