TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #32339 34
CTT Report Hub #ParsedReport #CompletenessMedium 10-09-2026 Gray Rabbits and the Tale of a One-Click Backdoor https://www.gendigital.com/blog/insights/research/one-click-backdoor-sogou Report completeness: Medium Actors/Campaigns: Unc3569 Threats: Grayrabbit Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
UNC3569 эксплуатировала уязвимость обработчика протокола Sogou Input Method для запуска уязвимого веб-представления Chromium с отключенной песочницей, используя CVE-2021-38003 для выполнения кода. В результате атаки были доставлены загруженный методом DLL sideloading загрузчик и бэкдор GRAYRABBIT, который взаимодействует по зашифрованному TCP, собирает сведения об узле, передает файлы и загружает дополнительные модули.-----

CVE-2026-51990 — уязвимость удаленного выполнения кода в Sogou Input Method для Windows. Эксплойт объединяет уязвимости в обработчике пользовательского протокола `sgbiz:`, приложении конфигурации `SGMyInput.exe` и встроенном браузере Chromium. Обработчик протокола `biz_helper.exe` проверяет исполняемый файл, указанный параметром `module`, но не проверяет сопутствующий аргумент `param`, что позволяет злоумышленникам внедрять произвольные ключи командной строки в легитимные процессы Sogou.

Злоумышленники могут запустить `SGMyInput.exe` с параметром `-page=skincenter` и вредоносным параметром `-url`. Функция центра оформления создает веб-представление CEF и напрямую переходит по указанному URL без проверки схемы, имени узла или содержимого. Веб-представление использует CEF 80 с Chromium 80.0.3987.163, для которого в течение многих лет не выпускались обновления безопасности. Кроме того, оно работает с отключенной песочницей Chromium, а дополнительные средства защиты браузера также отключены. Это позволяет вредоносной странице эксплуатировать известные уязвимости V8 и получить выполнение кода с привилегиями вошедшего в систему пользователя после того, как атакуемый пользователь перейдет по специально сформированной ссылке.

Было замечено, что UNC3569 эксплуатировала эту цепочку с помощью эксплойта на JavaScript для CVE-2021-38003 — уязвимости V8, связанной с путаницей типов. Эксплойт обеспечивал произвольное чтение и запись памяти через поврежденные структуры V8 `Map`, изменял исполняемую память WebAssembly и запускал шелл-код. Шелл-код загружал из инфраструктуры Alibaba Cloud `7z.exe`, троянизированную `7z.dll` и зашифрованную полезную нагрузку. Подмена DLL через легитимный исполняемый файл 7-Zip запускала вредоносный загрузчик, который использовал проверку количества процессов для обнаружения песочницы, расшифровывал полезную нагрузку, выделял исполняемую память и выполнял ее с помощью API пула потоков Windows.

Финальной полезной нагрузкой был GRAYRABBIT — бэкдор для x64. Он использует обмен данными по необработанному TCP на порту 443 с шифрованием RC4 и статическим ключом, автоматически восстанавливает соединение, собирает сведения об узле и пользователе, поддерживает передачу файлов и рефлексивно загружает дополнительные модули, полученные от сервера управления. Tencent устранила эксплойт обработчика протокола в Sogou Input Method версии 16.3.0.3498, ограничив пользовательские URL протоколом HTTPS и списком разрешенных доменов.
More from @aptreports
  1. Oct 8, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 8, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 8, 2026#ParsedReport #CompletenessLow 07-10-2026 New ICS Malware S7Flip, or What We Found on Malw…
  4. Oct 8, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 8, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 8, 2026#ParsedReport #CompletenessHigh 07-10-2026 Razor’s Edge: the RedWing stealer is designed t…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →