Нажал ссылку — получил бэкдор. Популярная клавиатура стала входом для APT

Обычная функция превратилась в тихий канал доставки вредоносного кода.


bch57il11wobw8gi8yhxd7122mdexssa.jpg

Обычная ссылка превратила программу для ввода китайских иероглифов в точку входа для шпионской атаки. Компания Gen раскрыла цепочку , через которую группировка UNC3569 заражала пользователей Sogou Input Method для Windows бэкдором GRAYRABBIT. У программы сотни миллионов установок, а для запуска атаки, по версии экспертов Gen, жертве было достаточно перейти по подготовленной ссылке.

Проблема получила идентификатор CVE-2026-51990 . Для уязвимости пока не опубликованы оценка и версия CVSS. Цепочка начинается с собственного протокола sgbiz:, обработчик которого проверял запускаемый модуль, но не фильтровал передаваемые параметры. Через них атакующий открывал компонент магазина тем SGMyInput.exe и заставлял встроенный браузер перейти на произвольный адрес.

Внутри Sogou работал CEF 80 на базе Chromium 80.0.3987.163 образца 2020 года. Разработчики отключили песочницу и часть веб-защиты, поэтому вредоносная страница могла использовать давно известные ошибки V8 почти без дополнительного барьера. В реальной атаке UNC3569 применила CVE-2021-38003 с оценкой 8,8 по CVSS 3.1, затрагивающую Chrome до версии 95.0.4638.69.

Эксплойт запускал небольшой загрузчик, который забирал с сервера в Alibaba Cloud легитимный 7-Zip, троянизированную DLL и зашифрованный GRAYRABBIT. Затем вредоносная библиотека подхватывалась через подмену DLL рядом с 7z.exe. Загрузчик также проверял число процессов, чтобы затруднить анализ в песочнице, расшифровывал полезную нагрузку и запускал её прямо в памяти.

GRAYRABBIT даёт оператору удалённую командную оболочку, позволяет запускать процессы, передавать файлы, собирать сведения о системе и загружать дополнительные модули. Код работал с правами текущего пользователя, поэтому автоматического получения прав администратора не происходило. Google ранее связывала UNC3569 с атаками на госструктуры, образование, технологические и финансовые организации.

Gen сообщила Tencent об уязвимости 9 апреля. Уже 21 апреля компания развернула исправление в Sogou Input Method 16.3.0.3498 через автоматическое обновление. Новый обработчик принимает только HTTPS-адреса из разрешённых доменов, однако встроенный Chromium 80 остался без обновления и по-прежнему работает без песочницы. Gen рекомендует установить последнюю версию программы.

Между сторонами остаётся расхождение по условиям запуска. Gen утверждает, что после нажатия на ссылку дополнительных действий не требовалось. Tencent оценила риск как ограниченный и заявила, что пользователю требовалось подтвердить всплывающий запрос браузера.