Säkerhet · 16 september 2026

Hackare utnyttjar kritisk säkerhetsbrist i Tencent-app för att distribuera GrayRabbit-malware

A close up of a computer circuit board
Luke Jones / Unsplash

Aktörer kopplade till en spiongrupp med kopplingar till Kina utnyttjar en kritisk säkerhetsbrist (CVE-2026-51990) i Sogou Input Method för Windows från Tencent för att distribuera backdörrprogrammet GrayRabbit. Angreppet sker genom en enklicks-avståndskodexekvering (RCE) som gör att skadlig kod körs utan användarinteraktion.

Cybersäkerhetsföretaget Gen Digital uppmärksammade att den skadliga aktiviteten sker i verkligheten av gruppen UNC3569. Angreppskedjan börjar när offer klickar på en skadlig sgbiz: anpassad URI, vilket utlöser Sogous biz_helper.exe-protokollhanterare. Denna komponent skickar attackerarekontrollerade kommandoradsargument till den legitima SGMyInput.exe utan att verifiera dem.

I nästa steg öppnas Sogous skincenter-komponent, och den inbyggda Chromium-webbvy i programmet laddar en skadlig URL som kontrolleras av attackeraren. Eftersom Sogou inte begränsar URL:s schema eller mål kan vilken webbadress som helst användas.

I tredje steget utnyttjas en känd säkerhetsbrist i den föråldrade Chromium 80-motorn. Eftersom webbläsaren körs utan sandlåda och med viktiga skydd inaktiverade lyckas skadlig kod exekveras och GrayRabbit-backdörrn installeras.

Gen Threat Labs rapporterade sin upptäckt till Tencent den 9 april, och leverantören lanserade en åtgärd i version 16.3.0.3498 den 21 april. Patchen verifierar URL-argument genom protokollhanteraren, tillåter endast HTTPS och begränsar navigering till godkända domäner kopplade till Sogou och Tencent.

Forskare varnar dock för att den underliggande webbläsaren fortfarande är föråldrad, körs utan sandlåda och har många webbsäkerhetsfunktioner inaktiverade, vilket utgör en fortsatt risk.