---
title: กลุ่มแฮกเกอร์ใช้ช่องโหว่แอปพลิเคชันของ Tencent เพื่อติดตั้งมัลแวร์ GrayRabbit
url: https://www.dataloco.com/th/tencent-grayrabbit
published: 2026-09-16T02:25:03+00:00
language: th
section: ความปลอดภัย
source: https://www.bleepingcomputer.com/news/security/hackers-exploit-tencent-app-flaw-to-deploy-grayrabbit-malware/
organizations: Tencent, Gen Digital, Google
publisher: Dataloco
---

# กลุ่มแฮกเกอร์ใช้ช่องโหว่แอปพลิเคชันของ Tencent เพื่อติดตั้งมัลแวร์ GrayRabbit

กลุ่มผู้ไม่หวังดีที่มีความเชื่อมโยงกับกลุ่มจารกรรมที่สนับสนุนประเทศจีนกำลังใช้ประโยชน์จากช่องโหว่ร้ายแรง รหัส CVE-2026-51990 ในโปรแกรม Sogou Input Method สำหรับ Windows ของบริษัท Tencent เพื่อติดตั้งประตูหลังที่ชื่อว่า GrayRabbit

นักวิจัยจากบริษัทความปลอดภัยทางไซเบอร์ Gen Digital ระบุว่าปัญหาความปลอดภัยนี้เป็นช่องโหว่การรันรหัสจากระยะไกลแบบคลิกเดียว โดยกลุ่มภัยคุกคาม UNC3569 ได้ใช้ลิงก์ที่สร้างขึ้นเป็นพิเศษเพื่อโจมตี ซึ่งโปรแกรม Sogou Input Method เป็นแอปพลิเคชันยอดนิยมในประเทศจีนที่มีการติดตั้งหลายร้อยล้านครั้ง โดยมีคุณสมบัติให้ผู้ใช้พิมพ์ตัวอักษรจีนและมีเบราว์เซอร์ในตัวที่ใช้เครื่องมือ Chromium รุ่นเก่า

กระบวนการโจมตีเริ่มจากการที่เหยื่อคลิกที่ URI แบบกำหนดเอง ซึ่งทำให้ Windows เรียกใช้ตัวจัดการโปรโตคอล biz_helper.exe และส่งคำสั่งที่ผู้โจมตีควบคุมไปยังไฟล์ SGMyInput.exe โดยไม่มีการตรวจสอบ จากนั้นคำสั่งดังกล่าวจะเปิดส่วนประกอบ skincenter และสั่งให้เว็บวิวของ Chromium โหลด URL ของผู้โจมตี ซึ่งนำไปสู่การใช้ช่องโหว่ในเครื่องมือ Chromium 80 ที่ล้าสมัยเพื่อรันรหัสและติดตั้งมัลแวร์ GrayRabbit เนื่องจากเบราว์เซอร์นี้ทำงานโดยไม่มีระบบแซนด์บ็อกซ์และปิดการป้องกันความปลอดภัยของเว็บที่สำคัญ

มัลแวร์ GrayRabbit ถูกระบุโดยนักวิจัยของ Google ในปี 2024 ว่าเป็นตระกูลมัลแวร์แบบโมดูลาร์ที่เชื่อมโยงกับ UNC3569 ซึ่งเป็นผู้โจมตีจากจีนที่ทำงานทั้งในระบบอาชญากรรมไซเบอร์และผู้รับจ้างทางไซเบอร์ โดยตัวอย่างมัลแวร์รุ่น 64 บิตที่พบมีความสามารถในการรันกระบวนการ, เปิดรีเวิร์สเชลล์แบบโต้ตอบ, อัปโหลดและดาวน์โหลดไฟล์, เก็บข้อมูลระบบและผู้ใช้ รวมถึงโหลดปลั๊กอินในหน่วยความจำของโฮสต์

บริษัท Tencent ได้ออกตัวแก้ไขในเวอร์ชัน 16.3.0.3498 เมื่อวันที่ 21 เมษายน หลังจากได้รับรายงานจาก Gen Threat Labs เมื่อวันที่ 9 เมษายน โดยตัวแก้ไขนี้จะตรวจสอบอาร์กิวเมนต์ของ URL และอนุญาตเฉพาะ HTTPS รวมถึงจำกัดการนำทางไปยังโดเมนที่ได้รับอนุญาตของ Sogou และ Tencent อย่างไรก็ตาม นักวิจัยเตือนว่าเบราว์เซอร์พื้นฐานยังคงล้าสมัยและทำงานโดยไม่มีระบบแซนด์บ็อกซ์ รวมถึงยังคงปิดการป้องกันความปลอดภัยของเว็บหลายส่วน

## This story in other languages

- [日本語](https://www.dataloco.com/ja/story-4)
- [Bahasa Indonesia](https://www.dataloco.com/id/peretas-manfaatkan-celah-aplikasi-tencent-untuk-menyebarkan-perangkat-lunak-berbahaya-grayrabbit)
- [हिन्दी](https://www.dataloco.com/hi/hakarasa-na-grayrabbit-malvayara-tanata-karana-ka-le-tencent-aipa-ka-khama-ka-fayatha-uthaya)
