Chinese hackersgroep misbruikt lek in Sogou-invoermethode voor backdoor GRAYRABBIT

UNC3569 exploiteerde een kwetsbaarheid in het populaire Sogou Input Method om de GRAYRABBIT-backdoor te installeren, ontdekte Gen Digital.

Een aan China gelinkte hackersgroep heeft een kwetsbaarheid in Sogou Input Method misbruikt om een backdoor te installeren op computers van slachtoffers. Dat meldt beveiligingsbedrijf Gen Digital in onderzoek dat donderdag werd gepubliceerd. Sogou Input Method is een van de meest gebruikte programma’s om Chinese tekens te typen op Windows en is eigendom van techgigant Tencent.

De aanval, toegeschreven aan de groep UNC3569, begon met een geprepareerde link. Sogou verwerkt eigen link-handlers zoals sgbiz:, maar controleert de meegegeven command-line argumenten niet. Daardoor kon de aanvaller het instellingenprogramma SGMyInput.exe dwingen een willekeurige webpagina te openen in de ingebouwde browser van de applicatie, geregistreerd als CVE-2026-51990.

Die ingebouwde browser draait nog op een verouderde Chromium-versie uit maart 2020, met sandbox en same-origin policy uitgeschakeld. Zo kon een al in 2021 gepatchte lek in Chromes V8-engine (CVE-2021-38003) alsnog worden misbruikt. Via een downloader en een kwaadaardige DLL, geladen door 7-Zip, installeerden de aanvallers uiteindelijk GRAYRABBIT vanuit de map Public\Documents.

GRAYRABBIT is een compacte backdoor die UNC3569 al jaren als eerste toegangspunt gebruikt. De malware biedt een remote command shell, kan bestanden beide kanten op verplaatsen en op elk moment extra modules laden vanaf de server van de aanvaller. Die server, mail.uaiubifas[.]top, communiceerde via poort 443 met versleuteld TCP-verkeer, met payloads gehost bij Alibaba Cloud in Hongkong. Volgens Google Threat Intelligence is UNC3569 sinds 2021 actief tegen overheid, onderwijs, techbedrijven en de financiële sector in Oost- en Zuidoost-Azië.

Gen Digital meldde de kwetsbaarheid op 9 april bij Tencent, dat op 21 april bevestigde dat versie 16.3.0.3498 het lek dichtte door alleen nog https-links toe te staan en domeinen tegen een whitelist te checken. De verouderde browserengine zelf liet Tencent ongemoeid.

Voor Nederlandse organisaties met Chinese leveranciers of software is dit een herinnering dat ook onschuldig ogende hulpprogramma’s een aanvalspad kunnen vormen. Controleer of Sogou Input Method is bijgewerkt en behandel software van buitenlandse partners met dezelfde patchdiscipline als reguliere kantoorsoftware.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.