#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UNC3569 эксплуатировала уязвимость обработчика протокола Sogou Input Method для запуска уязвимого веб-представления Chromium с отключенной песочницей, используя CVE-2021-38003 для выполнения кода. В результате атаки были доставлены загруженный методом DLL sideloading загрузчик и бэкдор GRAYRABBIT, который взаимодействует по зашифрованному TCP, собирает сведения об узле, передает файлы и загружает дополнительные модули.-----
CVE-2026-51990 — уязвимость удаленного выполнения кода в Sogou Input Method для Windows. Эксплойт объединяет уязвимости в обработчике пользовательского протокола `sgbiz:`, приложении конфигурации `SGMyInput.exe` и встроенном браузере Chromium. Обработчик протокола `biz_helper.exe` проверяет исполняемый файл, указанный параметром `module`, но не проверяет сопутствующий аргумент `param`, что позволяет злоумышленникам внедрять произвольные ключи командной строки в легитимные процессы Sogou.
Злоумышленники могут запустить `SGMyInput.exe` с параметром `-page=skincenter` и вредоносным параметром `-url`. Функция центра оформления создает веб-представление CEF и напрямую переходит по указанному URL без проверки схемы, имени узла или содержимого. Веб-представление использует CEF 80 с Chromium 80.0.3987.163, для которого в течение многих лет не выпускались обновления безопасности. Кроме того, оно работает с отключенной песочницей Chromium, а дополнительные средства защиты браузера также отключены. Это позволяет вредоносной странице эксплуатировать известные уязвимости V8 и получить выполнение кода с привилегиями вошедшего в систему пользователя после того, как атакуемый пользователь перейдет по специально сформированной ссылке.
Было замечено, что UNC3569 эксплуатировала эту цепочку с помощью эксплойта на JavaScript для CVE-2021-38003 — уязвимости V8, связанной с путаницей типов. Эксплойт обеспечивал произвольное чтение и запись памяти через поврежденные структуры V8 `Map`, изменял исполняемую память WebAssembly и запускал шелл-код. Шелл-код загружал из инфраструктуры Alibaba Cloud `7z.exe`, троянизированную `7z.dll` и зашифрованную полезную нагрузку. Подмена DLL через легитимный исполняемый файл 7-Zip запускала вредоносный загрузчик, который использовал проверку количества процессов для обнаружения песочницы, расшифровывал полезную нагрузку, выделял исполняемую память и выполнял ее с помощью API пула потоков Windows.
Финальной полезной нагрузкой был GRAYRABBIT — бэкдор для x64. Он использует обмен данными по необработанному TCP на порту 443 с шифрованием RC4 и статическим ключом, автоматически восстанавливает соединение, собирает сведения об узле и пользователе, поддерживает передачу файлов и рефлексивно загружает дополнительные модули, полученные от сервера управления. Tencent устранила эксплойт обработчика протокола в Sogou Input Method версии 16.3.0.3498, ограничив пользовательские URL протоколом HTTPS и списком разрешенных доменов.
Post #32339
34
CTT Report Hub #ParsedReport #CompletenessMedium 10-09-2026 Gray Rabbits and the Tale of a One-Click Backdoor https://www.gendigital.com/blog/insights/research/one-click-backdoor-sogou Report completeness: Medium Actors/Campaigns: Unc3569 Threats: Grayrabbit Victims:…