Простая ссылка превратила Input Method для китайских иероглифов в плацдарм для атаки. Компания Gen выследила цепочку, через которую группировка UNC3569 внедряла в Sogou Input Method для Windows бэкдор GRAYRABBIT. У приложения сотни миллионов установок, а жертве достаточно было кликнуть на подготовленную ссылку.

Уязвимость получила идентификатор CVE-2026-51990. Протокол sgbiz: обрабатывался без фильтрации параметров. Атакующий мог открыть компонент магазина тем SGMyInput.exe и направить встроенный браузер на вредоносный сайт.

Sogou использовал CEF 80 на основе Chromium 80.0.3987.163 из 2020 года. Разработчики отключили песочницу и часть защиты, оставив старые уязвимости V8 без преград. В реальной атаке применили CVE-2021-38003 (CVSS 8,8), которая затрагивала Chrome до версии 95.0.4638.69.

Эксплойт запускал загрузчик, забирающий с сервера Alibaba Cloud легитимный 7-Zip, поддельную DLL и зашифрованный GRAYRABBIT. Вредоносная библиотека перехватывалась рядом с 7z.exe через подмену DLL. Загрузчик проверял количество процессов для защиты от анализа, расшифровывал полезную нагрузку и выполнял её в памяти.

GRAYRABBIT предоставляет удалённую командную оболочку, запуск процессов, передачу файлов, сбор данных о системе и загрузку модулей. Работает с правами текущего пользователя без автоматического повышения привилегий. Google ранее связывала UNC3569 с атаками на государственные структуры, учебные учреждения, технологические и финансовые организации.

Gen сообщила Tencent об уязвимости 9 апреля. 21 апреля вышло исправление в версии 16.3.0.3498 с автоматическим обновлением. Новый обработчик принимает только HTTPS-адреса с разрешённых доменов, но встроенный Chromium 80 остался без обновления и работает без песочницы. Gen советует установить свежую версию.

Gen и Tencent расходятся в оценке условий запуска. Gen утверждает, что дополнительных действий не требовалось. Tencent считает риск ограниченным и настаивает на необходимости подтверждения запроса браузера.