Exploatarea care a livrat acest backdoor a fost CVE-2021-38003, o eroare de confuzie de tip în V8, pe care Google a remediat-o în Chromium 95 acum cinci ani. A funcționat în 2026 pentru că software-ul atacat nu era un browser. Era o tastatură.
Sogou Input Method, editorul de metodă de intrare pentru limba chineză al Tencent, cu sute de milioane de instalări, încorporează un motor de browser Chromium. Acel motor e versiunea 80, lansată în februarie 2020, și rulează fără sandbox, cu protecțiile de securitate web dezactivate.
Lanțul
Gen Threat Labs a găsit vulnerabilitatea — acum CVE-2026-51990 — în timp ce investiga o intruziune activă a UNC3569, și a urmărit lanțul de procese până la ceva pe care nimeni nu-l așteaptă ca punct de intrare.
1 Link sgbiz: construit special, un singur clic 2 biz_helper.exe parseaza URL-ul fara sa valideze parametrul 'param', permitand injectarea de argumente de linie de comanda 3 Argumentele injectate fac SGMyInput.exe sa deschida componenta skincenter si sa-i indrepte webview-ul CEF spre un URL controlat de atacator, fara restrictii de schema sau destinatie 4 Pagina foloseste CVE-2021-38003 impotriva Chromium 80, obtine citire/scriere in V8 si ruleaza shellcode prin memorie executabila sustinuta de WebAssembly 5 Backdoor-ul GRAYRABBIT e instalat
Fără vreo interacțiune dincolo de clic. Fără nimic descărcat de utilizator. Fără macro, fără installer, fără vreo confirmare.
Patch-ul a reparat două verigi din trei
Gen a raportat vulnerabilitatea către Tencent pe 9 aprilie. Tencent a livrat versiunea 16.3.0.3498 pe 21 aprilie, prin actualizare automată. Remedierea validează argumentele de URL acceptate prin handlerul de protocol, permite doar HTTPS și restricționează navigarea la domenii aprobate, ale Sogou și Tencent.
A lăsat neschimbată configurația Chromium din spate.
Pașii unu și doi din lanțul acela sunt închiși. Pasul trei — un motor de browser fără sandbox, vechi de șase ani, cu protecțiile de securitate web oprite — e exact cum era.
Ruta concretă de intrare a fost blocată. Motivul pentru care ruta era catastrofală, nu. Orice cale viitoare de a ajunge la acel webview, prin orice altă eroare din orice altă componentă, aterizează pe același motor.
Despre ce e vorba, de fapt
Foarte puțini dintre cei care citesc asta rulează Sogou Input Method. Nu ăsta e motivul pentru care merită citit.
Motivul e că o cantitate semnificativă de software de desktop își livrează propriul motor de browser, iar aproape nimic din el nu apare în vreun inventar drept browser.
Am făcut o variantă a acestei observații scriind despre kitul BlueMoon săptămâna trecută: aplicațiile Electron — clienți de chat, editoare, unelte de ședințe — împachetează fiecare un build de Chromium și se actualizează după propriul calendar, de regulă mult în urma proiectului din amonte. Sogou e cazul extrem al aceleiași structuri. Un utilitar de tastatură a moștenit suprafața de atac a unui browser, fără să moștenească nici ritmul de actualizare al unui browser, nici sandbox-ul lui.
Două întrebări care merită puse despre propriul parc:
Ce de pe mașinile noastre încorporează un motor de browser și ce versiune e? Clienți de chat, cititoare PDF, aplicații desktop de CRM, sisteme de ajutor, orice are un panou de tip „vezi pagina" în aplicație. Răspunsul e de obicei mai lung decât te aștepți și mai vechi decât te aștepți.
Ce aplicații înregistrează scheme URI personalizate? sgbiz: e categoria de lucruri care permit unei pagini web să pornească un executabil local cu argumente. Fiecare aplicație de desktop care înregistrează un handler adaugă o cale accesibilă din web către cod local. Pe Windows, acestea stau sub HKEY_CLASSES_ROOT, iar revizuirea listei durează câteva minute. Aproape nimeni n-a făcut-o vreodată.
A doua întrebare e cea mai valoroasă, pentru că un handler de protocol e un punct de intrare care supraviețuiește oricărui alt control. Niciun firewall nu-l vede. Niciun gateway de e-mail nu-l elimină. E un link.
Tiparul vulnerabilităților vechi, din nou
CVE-2021-38003 are cinci ani. În campania PaperCut despre care am scris săptămâna trecută, escaladarea de privilegii a folosit noPac, care se bazează pe vulnerabilități Active Directory remediate în 2021.
Două campanii fără legătură între ele, ambele din 2026, ambele alimentate în final de lucruri reparate acum cinci ani. Nu pentru că atacatorilor le-ar lipsi capabilitatea nouă — UNC3569 e descrisă de Google Threat Intelligence drept o grupare care pune preț pe eficiența operațională și exploatează sistematic vulnerabilități n-day în software larg răspândit. Folosesc erori vechi pentru că erorile vechi încă funcționează.
Cine e UNC3569
O grupare cu legături în RPC, urmărită de Google Threat Intelligence din 2021, cu posibile relații de afaceri raportate cu i-SOON, contractorul privat chinez ale cărui comunicări interne s-au scurs la începutul lui 2024. A vizat administrație publică, educație, tehnologie și finanțe, concentrat în Asia de Est și de Sud-Est.
GrayRabbit e de ani de zile primul lui pas pe o mașină. Varianta analizată aici e un build pe 64 de biți, cu set extins de comenzi și configurație de comandă și control codificată RC4, care oferă execuție de procese, shell-uri inverse interactive, transfer de fișiere în ambele sensuri, colectare de informații despre sistem și utilizator și încărcare reflectivă de pluginuri în memorie.
Ce lipsește din informația publică
Două goluri care merită numite, pentru că afectează pe oricine încearcă să acționeze.
Nici cercetătorii, nici Tencent nu au precizat ce versiuni erau afectate și nici cum se verifică versiunea instalată pe o mașină. Un administrator căruia i se cere să confirme remedierea nu are nicio metodă documentată, dincolo de comparația cu 16.3.0.3498.
Și nicio sursă nu spune dacă instalarea remedierii elimină un backdoor deja pornit. Nu îl elimină, și nu o face niciodată — dar afirmarea acestui lucru într-o avertizare e diferența dintre un parc patchuit și un parc patchuit care e în continuare compromis. Loaderul se șterge singur după execuție, deci DLL-ul malițios poate să nu mai fie pe disc.
Gen a publicat indicatori, printre care un loader scris pe disc ca 7z.dll, un fișier de payload criptat numit p și backdoor-ul propriu-zis, cu numele intern core.dll. Hash-urile complete sunt în publicația lor.
Dacă te privește
Realist, contează dacă organizația ta are operațiuni în China, angajați vorbitori de chineză sau mașini construite dintr-o imagine regională.
- Confirmă că Sogou Input Method e la 16.3.0.3498 sau mai nou pe orice mașină care îl are.
- Dacă o mașină ar fi putut fi atinsă înainte de 21 aprilie, caută, nu presupune. Loaderul care se autoșterge înseamnă că absența DLL-ului nu dovedește nimic.
- Fă întrebările de inventar de mai sus oricum. Aia e partea din povestea asta care se aplică tuturor.
4Tify analizează inventarul de software de pe stații, inclusiv motoarele de browser încorporate și handlerele de protocol înregistrate — suprafața de atac care nu apare într-un raport de patchuire. Dacă vrei o cartografiere, scrie-ne.
