---
title: Хакеры используют уязвимость в приложении Tencent для установки вредоносного ПО GrayRabbit
url: https://www.dataloco.com/ru/xakery-ispolzuiut-uiazvimost-v-prilozenii-tencent-dlia-ustanovki-vredonosnogo-po-grayrabbit
published: 2026-09-16T06:25:58+00:00
language: ru
section: Безопасность
source: https://www.bleepingcomputer.com/news/security/hackers-exploit-tencent-app-flaw-to-deploy-grayrabbit-malware/
organizations: Tencent, Gen Digital, Google
publisher: Dataloco
---

# Хакеры используют уязвимость в приложении Tencent для установки вредоносного ПО GrayRabbit

Злоумышленники, связанные с прокитайской шпионской группой, используют критическую уязвимость CVE-2026-51990 в программе Sogou Input Method для Windows от компании Tencent с целью развертывания бэкдора GrayRabbit.

Специалисты по кибербезопасности из Gen Digital предупреждают, что данная проблема представляет собой уязвимость удаленного выполнения кода, которая активируется одним кликом. Группа UNC3569 активно эксплуатирует эту брешь, используя специально созданную ссылку.

Sogou Input Method является популярным приложением для Windows, которое позволяет вводить китайские иероглифы с помощью стандартной клавиатуры. Программа включает в себя встроенный веб браузер на базе устаревшего движка Chromium и собственный обработчик ссылок. По имеющимся данным, это приложение от технологического гиганта Tencent установлено сотнями миллионов раз в Китае.

Цепочка атаки начинается, когда жертва нажимает на специально сформированный пользовательский URI sgbiz:. Это заставляет Windows запустить обработчик протокола biz_helper.exe, который передает управляемые злоумышленником аргументы командной строки в легитимный исполняемый файл SGMyInput.exe без их проверки. Эти аргументы открывают компонент skincenter и заставляют встроенный веб просмотр Chromium загрузить URL адрес, контролируемый атакующим, при этом Sogou не ограничивает схему или назначение этого адреса.

На третьем этапе вредоносная страница эксплуатирует известную уязвимость в устаревшем движке Chromium 80. Поскольку браузер работает без песочницы и с отключенными важными средствами защиты, эксплойт выполняет код и устанавливает бэкдор GrayRabbit. Исследователи Google в 2024 году описали GrayRabbit как модульное семейство вредоносного ПО и связали его с группой UNC3569, которая работает в сферах киберпреступности и киберподряда.

Анализируемый образец представляет собой зрелый 64 разрядный вариант с расширенным набором команд и конфигурацией управления, закодированной с помощью RC4. Возможности программы включают выполнение процессов, открытие интерактивных обратных оболочек, загрузку и скачивание файлов, сбор системной и пользовательской информации, а также рефлексивную загрузку плагинов в память хоста.

Компания Tencent получила отчет о находках 9 апреля и выпустила исправление в версии 16.3.0.3498 от 21 апреля. Обновление проверяет аргументы URL, разрешает только протокол HTTPS и ограничивает переходы одобренными доменами Sogou и Tencent. Тем не менее, исследователи предупреждают, что базовый браузер остается устаревшим, по прежнему работает без песочницы и с отключенными средствами защиты.

## This story in other languages

- [日本語](https://www.dataloco.com/ja/story-4)
- [Bahasa Indonesia](https://www.dataloco.com/id/peretas-manfaatkan-celah-aplikasi-tencent-untuk-menyebarkan-perangkat-lunak-berbahaya-grayrabbit)
- [ไทย](https://www.dataloco.com/th/tencent-grayrabbit)
- [हिन्दी](https://www.dataloco.com/hi/hakarasa-na-grayrabbit-malvayara-tanata-karana-ka-le-tencent-aipa-ka-khama-ka-fayatha-uthaya)
- [العربية](https://www.dataloco.com/ar/astghlal-thghr-hrg-fy-ttbyk-shynzn-lnshr-brmgy-khbyth)
- [Türkçe](https://www.dataloco.com/tr/saldirganlar-grayrabbit-kotu-yazilimini-yaymak-icin-tencent-uygulamasindaki-acigi-kullandi)
- [עברית](https://www.dataloco.com/he/tencent-grayrabbit)
- [Deutsch](https://www.dataloco.com/de/angreifer-nutzen-schwachstelle-in-sogou-app-fur-grayrabbit-malware)
- [Español](https://www.dataloco.com/es/actores-de-espionaje-vinculados-a-china-explotan-fallo-critico-en-metodo-de-entrada-de-sogou-para-desplegar-malware-grayrabbit)
- [Français](https://www.dataloco.com/fr/des-pirates-exploitent-une-faille-dune-application-tencent-pour-deployer-le-logiciel-malveillant-grayrabbit)
- [Nederlands](https://www.dataloco.com/nl/hackers-maken-gebruik-van-lek-in-tencent-applicatie-om-grayrabbit-malware-te-installeren)
- [Norsk](https://www.dataloco.com/no/hackere-utnytter-sarbarhet-i-tencent-applikasjon-for-a-installere-grayrabbit-skadevare)
- [Polski](https://www.dataloco.com/pl/hakerzy-wykorzystuja-luke-w-aplikacji-tencent-do-instalacji-zlosliwego-oprogramowania-grayrabbit)
