GRAYRABBIT проникал в Windows через Sogou

Связанная с Китаем группировка UNC3569 использовала уязвимость Windows-версии Sogou Input Method для установки бэкдора GRAYRABBIT. Проблему обнаружила Gen Digital при расследовании действующего вторжения, а Google Threat Intelligence связывает UNC3569 с китайской экосистемой наёмных хакеров. Tencent, владелец и разработчик Sogou, закрыла точку входа в апреле 2026 года.
GRAYRABBIT проникал в Windows через Sogou
Изображение носит иллюстративный характер

Масштаб риска определяет аудитория программы. По исследованию Citizen Lab при Университете Торонто за 2023 год, Sogou Input Method ежемесячно пользовались более 455 млн человек на Windows, Android и iOS. Продукт занимал около 70% китайского рынка методов ввода, а свыше 3,3% посещений его сайта приходилось на США. Citizen Lab ранее также обнаружила недостатки шифрования, способные раскрывать набираемый пользователями текст.
Атака начиналась со специально подготовленной ссылки с протоколом sgbiz:. Windows передавала её обработчику biz_helper.exe, который проверял запрашиваемый компонент Sogou, но не фильтровал аргументы командной строки. Злоумышленники запускали приложение настроек SGMyInput.exe и приказывали ему открыть магазин оформлений по подконтрольному адресу. Магазин принимал URL без проверки и загружал страницу во встроенном Chromium 80, выпущенном примерно в марте 2020 года. Песочница и политика одного источника в нём были отключены.
Вредоносная страница применяла CVE-2021-38003 и получала возможность выполнять код с правами вошедшего в систему пользователя. Уязвимость находилась в обработке JSON.stringify движком V8: внутреннее значение попадало в JavaScript, после чего становились возможны повреждение памяти и исполнение кода. Google исправила ошибку в Chrome 95 в октябре 2021 года, а 3 ноября 2021 года CISA внесло её в каталог Known Exploited Vulnerabilities. В декабре 2022 года сингапурская STAR Labs опубликовала подробный разбор и рабочий эксплойт. Сборка Chromium 80 внутри Sogou исправления так и не получила.
Из 41 уязвимости Chromium V8 в каталоге CISA как минимум 32 были устранены лишь в версиях Chrome, вышедших после Chromium 80. Это не доказывает, что все 32 можно было использовать через магазин оформлений Sogou, но возраст движка оставлял заметную поверхность атаки. Gen Digital утверждала, что для запуска цепочки хватало щелчка по ссылке. Tencent назвала сценарий сравнительно сложным и заявила, что социальная инженерия должна была заставить пользователя «активно подтвердить всплывающий запрос браузера». Chromium-браузеры обычно действительно спрашивают разрешение перед открытием пользовательского протокола. Что именно видели жертвы, компании не раскрыли; ссылка могла распространяться по электронной почте или в чате.
После эксплуатации загружался установщик, который получал с сервера Alibaba Cloud в Гонконге три файла: легальную копию 7-Zip, вредоносную библиотеку и зашифрованную конечную нагрузку. Их сохраняли в C:\Users\Public\Documents. Библиотека называлась 7z.dll, поэтому 7-Zip подхватывал её из собственного каталога посредством DLL side-loading. Команда работы с архивом не имела практического смысла: она требовалась лишь для запуска 7-Zip.
Перед расшифровкой нагрузки DLL подсчитывала работающие процессы. Если их оказывалось меньше 50, программа создавала неверный ключ и портила полезную нагрузку. Такой приём мешал автоматическому анализу: в лабораторных средах процессов часто меньше, чем на обычном рабочем компьютере. Затем загрузчик переносил своё содержимое в альтернативный поток данных NTFS и помечал себя для удаления. Файл мог исчезнуть без обычного вызова удаления, который попал бы в журналы поведенческого анализа.
GRAYRABBIT служил начальным бэкдором UNC3569: предоставлял удалённую командную оболочку, передавал файлы в обе стороны и загружал дополнительные модули с сервера злоумышленников. Управление шло через mail.uaiubifas[.]top:443. Вместо TLS использовался обычный TCP-трафик, замаскированный RC4, поэтому соединения без TLS на порту 443 заслуживают отдельной проверки.
Gen Digital сообщила Tencent об уязвимости 9 апреля 2026 года. Tencent ответила 10 апреля, а 21 апреля подтвердила исправление и автоматически распространила его. На устранение ушло 12 дней. Уязвимость получила номер CVE-2026-51990, исправленная версия Sogou Input Method — 16.3.0.3498. В biz_helper.exe появилась проверка двух аргументов, способных содержать веб-адреса: обработчик отклоняет URL без HTTPS и разрешает лишь имена узлов с окончаниями , , и sogou. По данным Gen Digital, позднее Tencent добавила дополнительные проверки.
Патч перекрыл передачу произвольных внешних адресов через обработчик пользовательских ссылок, но не обновил встроенный Chromium 80. Песочница осталась отключённой, как и защитные механизмы веб-безопасности в коде. Gen Digital считает, что эти компоненты требуют дальнейшей доработки. Пользователям следует установить Sogou Input Method 16.3.0.3498 или новее и проверить компьютеры, которые могли подвергнуться атаке до 21 апреля 2026 года. Обновление само по себе не удаляет уже работающий GRAYRABBIT. В открытых данных также не указаны все уязвимые версии, способ проверки установленной сборки и наличие механизма удаления существующего заражения.
Индикаторы компрометации:
    []
29c7ee41d0cc9e07d981e451df56d0c3d37c41ac4ec10c7b516cc033ee397a63 — SHA-256 вредоносного загрузчика 7z.dll.
[]749160a2f20f82744026719cf72e483595c6aad718efa74d675a98662e02422e — SHA-256 зашифрованной нагрузки с именем p.
[]d7a3c7eb94edc0e020f74c678743d71d61e944634aade4a67a96c3589e828b3a — SHA-256 бэкдора GRAYRABBIT с внутренним именем core.dll.
[]mail.uaiubifas[.]top — сервер управления на порту 443.
[]noht1ng[.]top — узел с эксплойт-страницей.
[]8.218.50[. — неполный IP-адрес; исходные данные обрываются, поэтому безопасно восстановить его нельзя.


Новое на сайте

Ссылка