UNC3569 wykorzystało lukę w Sogou Input Method do wdrożenia backdoora GRAYRABBIT - Security Bez Tabu

UNC3569 wykorzystało lukę w Sogou Input Method do wdrożenia backdoora GRAYRABBIT

Cybersecurity news

Wprowadzenie do problemu / definicja

Kampania przypisywana grupie UNC3569 pokazuje, że nawet popularne oprogramowanie użytkowe może stać się skutecznym wektorem ataku. W tym przypadku celem była aplikacja Sogou Input Method dla systemu Windows, wykorzystywana do wprowadzania znaków chińskich, a punktem wejścia podatność CVE-2026-51990.

Atakujący wykorzystali błąd w obsłudze niestandardowego schematu URI, aby przekazać złośliwe argumenty do wewnętrznych komponentów programu. To otworzyło drogę do uruchomienia osadzonej przeglądarki opartej na przestarzałym Chromium i instalacji backdoora GRAYRABBIT.

W skrócie

  • UNC3569 wykorzystało podatność CVE-2026-51990 w Sogou Input Method.
  • Łańcuch ataku rozpoczynał się od spreparowanego odwołania do schematu URI sgbiz:.
  • Osadzona przeglądarka korzystała z Chromium 80 z wyłączonymi istotnymi mechanizmami ochronnymi.
  • Do wykonania kodu użyto starszego exploita dla CVE-2021-38003 w silniku V8.
  • Końcowym ładunkiem był backdoor GRAYRABBIT zapewniający zdalny dostęp do systemu.

Kontekst / historia

UNC3569 jest łączone z działalnością ukierunkowaną na organizacje z sektorów administracji, edukacji, technologii i finansów, szczególnie w Azji Wschodniej oraz Południowo-Wschodniej. Operacje tej klasy pokazują, że grupy APT coraz chętniej sięgają po mniej oczywiste elementy środowiska użytkownika, zamiast koncentrować się wyłącznie na przeglądarkach, systemie operacyjnym czy pakietach biurowych.

Sogou Input Method ma duże znaczenie operacyjne ze względu na szerokie wykorzystanie w środowiskach chińskojęzycznych. Każda luka w takim produkcie może mieć znaczny zasięg, a wcześniejsze kontrowersje wokół bezpieczeństwa i prywatności tego oprogramowania dodatkowo wzmacniają obawy dotyczące jego roli w łańcuchu kompromitacji.

Analiza techniczna

Pierwszym etapem ataku był niestandardowy schemat URI sgbiz:, rejestrowany przez Sogou w systemie Windows. Mechanizm odpowiedzialny za jego obsługę poprawnie sprawdzał nazwę uruchamianego komponentu, ale nie filtrował przekazywanych argumentów. Dzięki temu napastnicy mogli wskazać parametry prowadzące do otwarcia kontrolowanego przez siebie adresu URL.

Wywołanie kierowano do komponentu SGMyInput.exe, który mógł otwierać widok sklepu skórek. To właśnie tam znajdowało się okno osadzonej przeglądarki, do którego trafiała zdalna treść. Kluczowy problem polegał na tym, że środowisko webowe bazowało na Chromium 80, a część mechanizmów ochronnych, w tym sandbox i izolacja originów, była wyłączona.

W praktyce pozwoliło to użyć exploita dla CVE-2021-38003, błędu w silniku V8 związanego z obsługą JSON.stringify. Podatność umożliwiała manipulację pamięcią i wykonanie kodu w kontekście zalogowanego użytkownika. Ponieważ komponent Chromium nie został zaktualizowany, starsza podatność pozostała skuteczna mimo upływu czasu.

Po uzyskaniu wykonania kodu uruchamiany był downloader pobierający legalny plik 7-Zip, złośliwą bibliotekę DLL oraz zaszyfrowany payload. Następnie wykorzystywano technikę DLL sideloading, dzięki której legalna aplikacja ładowała bibliotekę przygotowaną przez napastników.

Loader stosował też mechanizmy utrudniające analizę. Sprawdzał między innymi liczbę procesów działających w systemie, by wykrywać uproszczone środowiska sandboxowe, a następnie ukrywał artefakty z użyciem alternatywnych strumieni danych NTFS. Ostatecznie instalowany był GRAYRABBIT, zapewniający zdalną powłokę, transfer plików oraz możliwość pobierania kolejnych modułów. Komunikacja C2 była maskowana ruchem na porcie 443, ale nie wykorzystywała standardowego TLS.

Konsekwencje / ryzyko

Najpoważniejszym skutkiem tej podatności jest możliwość przejścia od pojedynczego kliknięcia do pełnego wykonania kodu i trwałego dostępu do stacji roboczej. Taki scenariusz oznacza ryzyko kradzieży danych, instalacji dodatkowego malware, dalszego ruchu bocznego oraz utraty integralności systemu użytkownika.

Incydent pokazuje również szerszy problem związany z aplikacjami desktopowymi osadzającymi własne silniki przeglądarkowe. Jeśli takie komponenty pozostają nieaktualne i działają bez podstawowych zabezpieczeń, stają się wygodnym celem dla operatorów APT, którzy mogą adaptować publicznie znane exploity do nowych kampanii.

Szczególnie narażone są organizacje, które nie obejmują tego typu narzędzi pełnym procesem zarządzania podatnościami. Oprogramowanie pomocnicze bywa pomijane w inwentaryzacji, mimo że posiada rozbudowane funkcje sieciowe i zdolność uruchamiania aktywnej treści webowej.

Rekomendacje

Priorytetem powinno być ustalenie, czy w środowisku używana jest wersja Sogou Input Method zawierająca poprawkę 16.3.0.3498 lub nowszą. Sama aktualizacja ogranicza jednak jedynie wektor wejścia i nie powinna być traktowana jako dowód, że host nie został wcześniej skompromitowany.

  • Zweryfikować obecność artefaktów w katalogu C:\Users\Public\Documents\.
  • Monitorować nietypowe uruchomienia 7-Zip oraz ładowanie bibliotek DLL z katalogów użytkownika.
  • Sprawdzać ruch wychodzący na port 443 bez prawidłowej negocjacji TLS.
  • Wykrywać użycie alternatywnych strumieni danych NTFS.
  • Analizować ślady wywołań schematu sgbiz: z poczty, komunikatorów i przeglądarek.

Po stronie obrony warto również monitorować niestandardowe handlery URI rejestrowane w systemie Windows i ograniczać ich wykorzystanie politykami aplikacyjnymi. Dodatkowo EDR powinien zwracać uwagę na nietypowe relacje procesowe, zwłaszcza gdy aplikacja użytkowa inicjuje pobieranie plików, uruchamia archiwizator lub prowadzi do DLL sideloadingu.

Długofalowo organizacje powinny traktować aplikacje z osadzonymi silnikami przeglądarkowymi jako istotny element powierzchni ataku. Oznacza to konieczność inwentaryzacji wersji, regularnych aktualizacji oraz weryfikacji, czy mechanizmy ochronne nie zostały wyłączone przez producenta.

Podsumowanie

Przypadek UNC3569 i Sogou Input Method pokazuje, jak kilka pozornie umiarkowanych słabości może utworzyć skuteczny łańcuch prowadzący do pełnego kompromisu hosta. Błąd logiki w obsłudze URI, przestarzały silnik Chromium i wyłączone zabezpieczenia wystarczyły, by ponownie wykorzystać starszą podatność i wdrożyć backdoora GRAYRABBIT.

Dla zespołów bezpieczeństwa to ważne przypomnienie, że analiza ryzyka nie może ograniczać się wyłącznie do krytycznych luk w najpopularniejszych komponentach. Równie groźne bywają zależności między mniej oczywistymi elementami środowiska, które razem tworzą realną ścieżkę ataku.

Źródła

  1. China-Linked UNC3569 Exploited Sogou Input Method Flaw to Deploy GRAYRABBIT Backdoor
  2. NVD: CVE-2021-38003
  3. CISA Known Exploited Vulnerabilities Catalog
  4. Citizen Lab: Vulnerabilities in Sogou Pinyin