ความปลอดภัย · 16 กันยายน 2026
เผยแพร่แล้วในภาษาอื่นด้วย 日本語, Bahasa Indonesia
กลุ่มแฮกเกอร์ใช้ช่องโหว่แอปพลิเคชันของ Tencent เพื่อติดตั้งมัลแวร์ GrayRabbit
กลุ่มผู้ไม่หวังดีที่มีความเชื่อมโยงกับกลุ่มจารกรรมที่สนับสนุนประเทศจีนกำลังใช้ประโยชน์จากช่องโหว่ร้ายแรง รหัส CVE-2026-51990 ในโปรแกรม Sogou Input Method สำหรับ Windows ของบริษัท Tencent เพื่อติดตั้งประตูหลังที่ชื่อว่า GrayRabbit
นักวิจัยจากบริษัทความปลอดภัยทางไซเบอร์ Gen Digital ระบุว่าปัญหาความปลอดภัยนี้เป็นช่องโหว่การรันรหัสจากระยะไกลแบบคลิกเดียว โดยกลุ่มภัยคุกคาม UNC3569 ได้ใช้ลิงก์ที่สร้างขึ้นเป็นพิเศษเพื่อโจมตี ซึ่งโปรแกรม Sogou Input Method เป็นแอปพลิเคชันยอดนิยมในประเทศจีนที่มีการติดตั้งหลายร้อยล้านครั้ง โดยมีคุณสมบัติให้ผู้ใช้พิมพ์ตัวอักษรจีนและมีเบราว์เซอร์ในตัวที่ใช้เครื่องมือ Chromium รุ่นเก่า
กระบวนการโจมตีเริ่มจากการที่เหยื่อคลิกที่ URI แบบกำหนดเอง ซึ่งทำให้ Windows เรียกใช้ตัวจัดการโปรโตคอล biz_helper.exe และส่งคำสั่งที่ผู้โจมตีควบคุมไปยังไฟล์ SGMyInput.exe โดยไม่มีการตรวจสอบ จากนั้นคำสั่งดังกล่าวจะเปิดส่วนประกอบ skincenter และสั่งให้เว็บวิวของ Chromium โหลด URL ของผู้โจมตี ซึ่งนำไปสู่การใช้ช่องโหว่ในเครื่องมือ Chromium 80 ที่ล้าสมัยเพื่อรันรหัสและติดตั้งมัลแวร์ GrayRabbit เนื่องจากเบราว์เซอร์นี้ทำงานโดยไม่มีระบบแซนด์บ็อกซ์และปิดการป้องกันความปลอดภัยของเว็บที่สำคัญ
มัลแวร์ GrayRabbit ถูกระบุโดยนักวิจัยของ Google ในปี 2024 ว่าเป็นตระกูลมัลแวร์แบบโมดูลาร์ที่เชื่อมโยงกับ UNC3569 ซึ่งเป็นผู้โจมตีจากจีนที่ทำงานทั้งในระบบอาชญากรรมไซเบอร์และผู้รับจ้างทางไซเบอร์ โดยตัวอย่างมัลแวร์รุ่น 64 บิตที่พบมีความสามารถในการรันกระบวนการ, เปิดรีเวิร์สเชลล์แบบโต้ตอบ, อัปโหลดและดาวน์โหลดไฟล์, เก็บข้อมูลระบบและผู้ใช้ รวมถึงโหลดปลั๊กอินในหน่วยความจำของโฮสต์
บริษัท Tencent ได้ออกตัวแก้ไขในเวอร์ชัน 16.3.0.3498 เมื่อวันที่ 21 เมษายน หลังจากได้รับรายงานจาก Gen Threat Labs เมื่อวันที่ 9 เมษายน โดยตัวแก้ไขนี้จะตรวจสอบอาร์กิวเมนต์ของ URL และอนุญาตเฉพาะ HTTPS รวมถึงจำกัดการนำทางไปยังโดเมนที่ได้รับอนุญาตของ Sogou และ Tencent อย่างไรก็ตาม นักวิจัยเตือนว่าเบราว์เซอร์พื้นฐานยังคงล้าสมัยและทำงานโดยไม่มีระบบแซนด์บ็อกซ์ รวมถึงยังคงปิดการป้องกันความปลอดภัยของเว็บหลายส่วน