Nhóm tin tặc UNC3569 khai thác lỗ hổng Sogou Input Method để cài backdoor GRAYRABBIT
Các nhà nghiên cứu tại Gen Digital vừa phát hiện nhóm tin tặc UNC3569 có liên hệ với Trung Quốc đã lợi dụng lỗ hổng trong bộ gõ Sogou Input Method để phát tán mã độc backdoor...
- Giọng nữ Bắc
Một chiến dịch tấn công mạng tinh vi nhắm vào người dùng bộ gõ Sogou Input Method trên Windows vừa được các chuyên gia từ Gen Digital công bố. Nhóm tin tặc đứng sau vụ việc là UNC3569, một tổ chức được Google Threat Intelligence đánh giá là nhóm hacker thuê (hacker-for-hire) có liên hệ với Trung Quốc, thường nhắm vào các lĩnh vực chính phủ, giáo dục, công nghệ và tài chính tại khu vực Đông và Đông Nam Á.
Table Of Content
Cơ chế tấn công qua liên kết tùy chỉnh
Lỗ hổng nằm trong cách Sogou Input Method xử lý các liên kết tùy chỉnh có định dạng sgbiz: trên Windows. Khi người dùng nhấp vào một liên kết độc hại, hệ thống sẽ chuyển hướng đến biz_helper.exe. Tin tặc đã lợi dụng việc thiếu kiểm soát tham số dòng lệnh để ép buộc chương trình mở trình duyệt nội bộ của Sogou tới một địa chỉ web do chúng kiểm soát.
Vấn đề nghiêm trọng hơn nằm ở chỗ trình duyệt nội bộ của Sogou sử dụng nhân Chromium phiên bản 80 (từ năm 2020) với các tính năng bảo mật quan trọng như sandbox và same-origin policy bị vô hiệu hóa. Điều này cho phép tin tặc thực thi mã độc trực tiếp trên máy tính người dùng thông qua các lỗ hổng JavaScript mà không cần bước trung gian.
Phát tán backdoor GRAYRABBIT
Sau khi khai thác thành công, tin tặc sử dụng một exploit nhắm vào lỗ hổng CVE-2021-38003 (lỗ hổng trong engine V8 của Chrome) để tải xuống các tệp tin độc hại từ server trên Alibaba Cloud. Mã độc sử dụng kỹ thuật DLL hijacking bằng cách giả mạo tệp 7z.dll để thực thi GRAYRABBIT – một backdoor cho phép tin tặc chiếm quyền điều khiển từ xa, di chuyển tệp tin và tải thêm các module bổ sung.
Đáng chú ý, mã độc này có cơ chế tự bảo vệ bằng cách kiểm tra số lượng tiến trình đang chạy trên máy nạn nhân để tránh bị phân tích bởi các hệ thống tự động, sau đó tự xóa dấu vết bằng cách sử dụng NTFS alternate data stream.
Phản hồi từ Tencent và khuyến nghị
Tencent đã phát hành bản vá cho lỗ hổng này (được định danh là CVE-2026-51990) vào tháng 4 năm 2026 trong phiên bản 16.3.0.3498. Bản vá đã bổ sung các bước kiểm tra nghiêm ngặt đối với các tham số liên kết, chỉ cho phép các địa chỉ HTTPS từ các tên miền tin cậy.
Tuy nhiên, các chuyên gia lưu ý rằng dù đã vá lỗ hổng thực thi mã, trình duyệt nội bộ của Sogou vẫn sử dụng nhân Chromium cũ và chưa được nâng cấp các tính năng bảo mật gốc. Người dùng Sogou Input Method trên Windows được khuyến cáo:
- Cập nhật ngay lên phiên bản 16.3.0.3498 hoặc mới hơn.
- Kiểm tra các chỉ số thỏa hiệp (IoC) như tệp
7z.dlltrong thư mụcC:\Users\Public\Documents\hoặc kết nối bất thường đến tên miềnmail.uaiubifas[.]top. - Cảnh giác với các liên kết lạ được gửi qua email hoặc ứng dụng nhắn tin có thể kích hoạt bộ gõ Sogou.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.