КИБЕРБЕЗОПАСНОСТЬ

GrayRabbit через Sogou: Tencent закрыла критическую RCE-дыру

CVE-2026-51990 позволяла запускать код через один клик в Sogou Input Method для Windows и ставить бэкдор GrayRabbit.

✍️ Редакция iTech News | 14.09.2026 | ⏱ 4 мин | Источник: BleepingComputer
🛡

Критическая уязвимость Sogou Input Method для Windows позволяла атакующим запускать код после одного клика по специально подготовленной ссылке. Через CVE-2026-51990 группа UNC3569, которую связывают с китайскоязычной шпионской активностью, устанавливала бэкдор GrayRabbit, сообщает BleepingComputer. Для русскоязычных команд это неприятное напоминание: опасным может быть не только браузер или VPN-клиент, но и привычная утилита ввода текста.

Sogou Input Method — популярное приложение Tencent для набора китайских иероглифов на Windows-клавиатуре. По данным исследователей Gen Digital, у продукта сотни миллионов установок в Китае. Внутри у него есть собственный обработчик ссылок, компонент для открытия веб-контента и встроенный браузер на устаревшем Chromium. Именно эта связка и стала удобной точкой входа для атаки.

Исследователи Gen Threat Labs описали цепочку из трех слабых мест. Первое — инъекция непроверенных аргументов командной строки через URI-схему sgbiz:. Второе — возможность встроенного webview переходить по произвольным URL без нормального ограничения адресов и схем. Третье — старый Chromium 80 без песочницы и с отключенными важными механизмами веб-защиты. По отдельности такие недосмотры уже пахнут проблемами, вместе они превращаются в маршрут от клика до выполнения кода.

Атака начиналась с того, что жертва переходила по специально созданной ссылке sgbiz:. Windows вызывала обработчик протокола Sogou — biz_helper.exe. Тот передавал контролируемые атакующим параметры легитимному исполняемому файлу SGMyInput.exe без должной проверки. Дальше эти аргументы открывали компонент skincenter и заставляли встроенный Chromium-webview загрузить страницу злоумышленников.

На последнем этапе вредоносная страница эксплуатировала известную уязвимость в устаревшем браузерном движке Sogou. Поскольку Chromium работал без sandbox и с ослабленными настройками безопасности, эксплойт получал выполнение кода в системе и устанавливал GrayRabbit. Это ровно тот тип атаки, который сложно объяснить пользователям инструкцией не открывать подозрительные файлы: формально файл можно вообще не скачивать, достаточно ссылки.

GrayRabbit не новый игрок. В 2024 году исследователи Google описывали его как модульное семейство вредоносного ПО и связывали с UNC3569 — группой из Китая, работающей на стыке киберпреступности и подрядных операций. Образец, который изучила Gen Threat Labs, оказался более зрелым 64-битным вариантом. В нем расширен набор команд, а конфигурация командного сервера закодирована через RC4.

Возможности бэкдора выглядят как рабочий набор для закрепления и дальнейшей разведки в сети. GrayRabbit умеет запускать процессы, открывать интерактивные reverse shell, загружать и выгружать файлы, собирать сведения о системе и пользователе, а также подгружать плагины прямо в память процесса. Для корпоративной среды это означает риск не только компрометации одной рабочей станции, но и последующего движения по инфраструктуре, если у зараженного пользователя есть доступы к внутренним сервисам.

Tencent получила отчет от Gen Threat Labs 9 апреля. Исправление вышло 21 апреля в Sogou Input Method версии 16.3.0.3498. Патч добавил проверку URL-аргументов, принимаемых через обработчик протокола, разрешил только HTTPS и ограничил переходы доменами, связанными с Sogou и Tencent. Это закрывает описанную цепочку эксплуатации, но не делает архитектуру безупречной: исследователи отдельно указали, что встроенный браузер все еще остается устаревшим, работает без песочницы и с отключенными защитами.

Для разработчиков здесь важен не экзотический китайский контекст, а сама инженерная ошибка. Кастомные URI-схемы, embedded browser, CEF-webview, deep links, плагины и встроенные маркетплейсы тем часто живут на границе между удобством и атакуемой поверхностью. Если приложение принимает параметры из внешней ссылки, открывает webview и при этом доверяет устаревшему движку, оно становится маленьким браузером без дисциплины большого браузера. А маленькие браузеры, как выясняется, тоже хотят патч-менеджмент, allowlist доменов, sandbox и проверку аргументов.

Бизнесу стоит вынести из истории простой вывод: инвентаризация софта на рабочих станциях должна включать не только очевидные корпоративные приложения. Метод ввода, клиент для заметок, тулбар, мессенджер, просмотрщик документов — все это может иметь собственные протоколы, встроенные браузеры и автообновления с разной степенью зрелости. Уязвимость Sogou особенно показательна для компаний с сотрудниками, подрядчиками или филиалами в Китае, где такое ПО может быть массовым и привычным.

Главный вопрос после CVE-2026-51990 не в том, сколько еще пользователей обновятся до версии 16.3.0.3498. Вопрос шире: сколько десктопных приложений вокруг нас уже несут внутри старый Chromium, отключенную песочницу и обработчик ссылок, о котором служба безопасности узнает только после первого инцидента.

Поделиться: Telegram X LinkedIn