Güvenlik · 16 Eylül 2026

Saldırganlar GrayRabbit kötü yazılımını yaymak için Tencent uygulamasındaki açığı kullandı

person holding space gray iPhone X
CoinView App / Unsplash

Çin ile bağlantılı bir casusluk grubuna ait tehdit aktörleri, Tencent tarafından geliştirilen Windows tabanlı Sogou Input Method uygulamasındaki kritik bir güvenlik açığını kullanarak GrayRabbit arka kapısını sistemlere yerleştirdi.

Gen Digital bünyesindeki araştırmacılar, CVE-2026-51990 olarak tanımlanan bu güvenlik sorununun, tek tıklama ile uzaktan kod yürütülmesine izin veren bir açık olduğu konusunda uyardı. Gen Threat Labs, UNC3569 tehdit grubunun, özel olarak hazırlanmış bir bağlantı aracılığıyla GrayRabbit arka kapısını kurmak için bu açığı aktif olarak kullandığını gözlemledi.

Sogou Input Method, kullanıcıların standart klavyelerle Çince karakterler yazmasına olanak tanıyan ve Çin'de yüz milyonlarca kurulumu olduğu bildirilen popüler bir Windows uygulamasıdır. Yazılım, özel bir bağlantı işleyicisine ve güncelliğini yitirmiş bir Chromium motoru kullanan yerleşik bir web tarayıcısına sahiptir.

Saldırı süreci, kurbanın özel bir sgbiz: URI bağlantısına tıklamasıyla başlar. Bu işlem, Windows'un Sogou'nun biz_helper.exe protokol işleyicisini çağırmasına neden olur ve doğrulama yapılmadan saldırgan tarafından kontrol edilen komut satırı argümanları SGMyInput.exe yürütülebilir dosyasına aktarılır. Ardından, enjekte edilen argümanlar Sogou'nun skincenter bileşenini açar ve gömülü Chromium web görünümünün saldırganın kontrolündeki bir URL'yi yüklemesini sağlar.

Son aşamada, kötü amaçlı sayfa, Sogou'nun eski Chromium 80 motorundaki bilinen bir açığı kullanır. Tarayıcı, kum havuzu olmadan ve önemli web güvenlik korumaları devre dışı bırakılmış şekilde çalıştığı için saldırganlar kod yürütme işlemini gerçekleştirerek GrayRabbit arka kapısını kurar. Google araştırmacıları, 2024 yılında GrayRabbit'i modüler bir kötü yazılım ailesi olarak tanımlamış ve bunu hem siber suç hem de kiralık siber yüklenici ekosistemlerinde faaliyet gösteren Çin merkezli UNC3569 grubuna bağlamıştır.

Analiz edilen kötü yazılım örneği, genişletilmiş bir komut setine ve RC4 kodlu komuta kontrol yapılandırmasına sahip, daha gelişmiş bir 64-bit varyanttır. Yazılımın yetenekleri arasında işlem yürütme, etkileşimli ters kabuklar açma, dosya yükleme ve indirme, sistem ve kullanıcı bilgilerini toplama ile eklentileri ana bilgisayarın belleğine yansıtmalı olarak yükleme yer alır.

Gen Threat Labs, bulgularını 9 Nisan'da Tencent'e bildirmiş ve yazılım sağlayıcısı 21 Nisan'da yayınlanan Sogou Input Method sürüm 16.3.0.3498 ile bir düzeltme sunmuştur. Bu yama, protokol işleyicisi üzerinden kabul edilen URL argümanlarını doğrular, yalnızca HTTPS protokolüne izin verir ve gezinmeyi Sogou ile Tencent'e ait onaylı alan adlarıyla sınırlar. Ancak araştırmacılar, temel tarayıcının hala güncelliğini yitirmiş olduğu, kum havuzu olmadan çalıştığı ve birçok web güvenlik korumasının devre dışı kaldığı konusunda uyarıda bulundu.