Een aan China gelieerde hackgroep maakte misbruik van een fout in Sogou-invoermethodeeen van de meest gebruikte tools voor het typen van Chinese karakters op Windows, om een achterdeur op de computers van slachtoffers te installeren, zei beveiligingsbedrijf Gen Digital in donderdag gepubliceerd onderzoek.
De aanval begon met een vervaardigde link en eindigde toen de aanvaller alles kon doen wat de ingelogde gebruiker ook kon doen. Tencent, dat Sogou bezit en ontwikkelt, heeft de fout in april 2026 verholpen.
Gen ontdekte de fout tijdens het onderzoeken van een live inbraak door UNC3569een groep die Google Threat Intelligence met China verbindt en in de hacker-for-hire-scene van het land plaatst. Google volgt de groep sinds 2021 en zegt zich te hebben gericht op de sectoren overheid, onderwijs, technologie en financiën, vooral in Oost- en Zuidoost-Azië.
De achterdeur die het heeft geïnstalleerd, is dat wel GRIJS KONIJNeen klein programma dat de groep al jaren gebruikt en dat Google beschrijft als de eerste stap op een machine. Het geeft een aanvaller een opdrachtshell op afstand, maakt het mogelijk bestanden in beide richtingen te verplaatsen en kan op elk moment extra modules van de server van de aanvaller laden.
De oplossing van Tencent blokkeerde de toegang. Het veranderde niets aan het deel van Sogou dat de aanval mogelijk maakte. In de gepatchte versie die Gen heeft onderzocht, is de ingebouwde browserengine nog steeds de 2020-versie en is de sandbox nog steeds uitgeschakeld.
Hoe één schakel de machine bereikte
De Sogou-invoermethode is de populairste Chinese invoermethode in China, blijkt uit onderzoek uit 2023 door Citizen Lab aan de Universiteit van Toronto.
Dat onderzoek schatte het gebruikersbestand op meer dan 455 miljoen mensen per maand op Windows, Android en iOS, en het aandeel Chinese gebruikers van invoermethoden op ongeveer 70%. Onder verwijzing naar marktonderzoek naar bezoeken aan de website van het product, werd ook opgemerkt dat gebruikers zich niet alleen in China bevinden, waarbij de Verenigde Staten ruim 3,3% van de bezoeken voor hun rekening nemen.
Uit hetzelfde onderzoek kwamen tekortkomingen in de codering van de app naar voren, waardoor zichtbaar werd wat mensen typten.
De gevonden fout door Gen zit in de Windows-versie. Sogou Input Method is daar niet één programma. Het is een reeks componenten die met elkaar communiceren via een aangepast koppelingstype dat is geregistreerd op Windows, sgbiz:. Wanneer iets een sgbiz:-link opent, geeft Windows deze door aan biz_helper.exe, die de link leest en de Sogou-component start die hij noemt.
Die handler controleert welk programma de link vraagt te starten. Het controleert niet de opdrachtregelargumenten die de link vraagt door te geven. Gen vond helemaal geen filtering.
Dus de aanvaller koos de argumenten. De link wees naar SGMyInput.exe, het instellingenprogramma van Sogou, en vertelde hem dat hij de skinwinkel moest openen met een webadres naar keuze van de aanvaller.
De skinwinkel is het enige scherm in dat programma dat een browservenster opent. De code stuurt die browser naar welk adres dan ook, zonder dat het adres wordt gecontroleerd.
In die browser zit het derde probleem. Sogou bouwt zijn eigen exemplaar van Chromium, en het is versie 80, vanaf ongeveer maart 2020.
Gen ontdekte dat twee van de beveiligingen van de browser waren uitgeschakeld en op die manier in de code waren geschreven: de sandbox, die normaal gesproken een gecompromitteerde webpagina buiten de rest van de computer houdt, en het same-origin-beleid, dat voorkomt dat een pagina gegevens van andere sites leest.
Nu de sandbox verdwenen is, wordt een JavaScript-fout op de pagina code die met de rechten van de gebruiker op de computer van de gebruiker wordt uitgevoerd. Er is geen tweede stap om de browser af te sluiten.
Gen zegt dat het klikken op de link voldoende was. Tencent is het daar niet mee eens. In een reactie die in het onderzoek wordt geciteerd, beschreef Tencent de keten als relatief complex en zei dat een aanvaller social engineering nodig zou hebben om de gebruiker ertoe te brengen “de pop-upprompt van de browser actief te autoriseren”.
Browsers die op Chromium zijn gebouwd, tonen een bevestigingsvenster voordat een link naar een afzonderlijk programma op de computer wordt weergegeven, en een gebruiker kan een vakje aanvinken om het voor een bepaalde site niet meer te zien. Geen van beide bedrijven zegt wat de mensen in deze campagne zagen. Gen zegt dat de link ook per e-mail of chatbericht kan binnenkomen, en geen van beide accounts zegt wat een gebruiker ziet als een link op die manier wordt geopend.
Waarom een browserbug uit 2021 nog steeds werkte
De pagina waarnaar de slachtoffers werden gestuurd, bevatte een exploit voor CVE-2021-38003, een fout in de manier waarop V8, de JavaScript-engine van Chrome, met JSON.stringify omging. Het liet een interne waarde die scripts nooit zouden mogen zien ontsnappen naar de pagina, en van daaruit kon een aanvaller het geheugen beschadigen en code uitvoeren.
Google heeft het in oktober 2021 in Chrome 95 gerepareerd. CISA heeft het op 3 november 2021 toegevoegd aan de catalogus met kwetsbaarheden waarvan bekend is dat ze zijn uitgebuit. Het Singaporese bedrijf STAR Labs publiceerde in december 2022 een volledige analyse en werkende exploitcode.
De Chromium-build van Sogou heeft die oplossing nooit gekregen. De meeste anderen hebben het ook nooit gekregen.
Van de 41 Chromium V8-fouten in de CISA-catalogus zijn er minstens 32 opgelost in Chrome-releases die uitkwamen na de versie die Sogou uitbracht. The Hacker News controleerde het CVE-record van elke fout met die versie.
Dat is een telling van gebreken, niet een telling van manieren om Sogou binnen te komen. Of een van deze kan worden bereikt via het venster van de skinwinkel, hangt af van wat de pagina erin kan aanraken, en niemand heeft dat werk gepubliceerd.
Wat er op de machine is beland
De exploit bevatte een kleine downloader. Gen traceerde het door drie bestanden van een server op Alibaba Cloud in Hong Kong te halen: een legitieme kopie van 7-Zip, een kwaadaardige DLL en een gecodeerd bestand met de uiteindelijke lading.
Ze gingen alle drie naar C:UsersPublicDocuments. De kwaadaardige DLL werd bij het opstarten opgeslagen onder de naam 7-Zip en laadt vanuit zijn eigen map, dus door 7-Zip uit te voeren, werd in plaats daarvan de code van de aanvaller geladen.
Het archiefcommando dat de aanvallers uitvoerden, was zinloos. Zijn enige taak was om 7-Zip te starten.
De DLL telt de processen die op de computer worden uitgevoerd voordat er iets wordt gedecodeerd. Als het er minder dan 50 vindt, bouwt het de verkeerde sleutel en verandert de lading in afval.
Geautomatiseerde malware-analysesystemen hebben de neiging weinig processen uit te voeren. Echte desktops doen dat niet.
Vervolgens verwijdert het zichzelf. Gen ontdekte dat het zijn eigen inhoud verplaatste naar een alternatieve NTFS-gegevensstroom, een verborgen deel van het bestandsrecord, en het bestand vervolgens markeerde voor verwijdering. Het bestand verlaat de schijf zonder dat er een verwijderaanroep in de gedragslogboeken staat.
Wat het achterlaat is GRIJSKONIJN. De backdoor bereikt zijn server op mail.uaiubifas(.)top op poort 443, en het verkeer daar is gewoon TCP, vervormd met RC4 in plaats van TLS. Poort 443 vervoert doorgaans TLS, dus niet-TLS-verkeer op die poort is het bekijken waard.
Wat Tencent heeft opgelost en wat er nog over is
Gen meldde de fout op 9 april 2026 aan Tencent en wordt bijgehouden als CVE-2026-51990.
Tencent antwoordde de volgende dag en bevestigde op 21 april dat de oplossing voltooid was en naar alle gebruikers zou worden verzonden via een automatische update in versie 16.3.0.3498. Dat zijn 12 dagen.
De hele oplossing bevindt zich in biz_helper.exe. Het zoekt nu naar de twee argumenten die webadressen bevatten, wijst alles af dat geen HTTPS is, en controleert de hostnaam aan de hand van vier toegestane eindes: sogou.com, qq.com, woa.com en sogou. Gen zegt dat er daarna meer cheques zijn toegevoegd.
De browserengine werd niet aangeraakt. In de gepatchte bestanden die Gen heeft onderzocht, staat de sandbox-instelling nog steeds uit, is de webbeveiligingsvlag nog steeds in de code geschreven en zijn dezelfde schakelaars nog steeds toegepast.
De motor is nog steeds Chroom 80. Wat veranderd is, is dat een buitenstaander hem niet langer via de linkhandler naar een adres naar keuze kan wijzen. Gen zei dat die componenten meer werk nodig hebben.
Wat te doen
Update de Sogou-invoermethode. De oplossing zit in versie 16.3.0.3498, die volgens Gen Tencent op 21 april 2026 via een automatische update naar alle gebruikers heeft gepusht.
Er ontbreken twee dingen in het openbare register. Noch Gen noch Tencent heeft gezegd welke versies getroffen zijn, en geen van beide legt uit hoe je de versie kunt controleren die op een machine is geïnstalleerd.
Als een machine mogelijk vóór de oplossing is bereikt, zoekt u naar de onderstaande indicatoren. De lader verwijdert zichzelf, waardoor de kwaadaardige DLL mogelijk niet langer op schijf staat. Geen enkele bron zegt of het installeren van de oplossing een achterdeur verwijdert die al actief is.
Gen publiceerde de volgende indicatoren.
- SHA-256 29c7ee41d0cc9e07d981e451df56d0c3d37c41ac4ec10c7b516cc033ee397a63 kwaadaardige DLL-lader, naar schijf geschreven als 7z.dll
- SHA-256 749160a2f20f82744026719cf72e483595c6aad718efa74d675a98662e02422e gecodeerd payload-bestand, genaamd p
- SHA-256 d7a3c7eb94edc0e020f74c678743d71d61e944634aade4a67a96c3589e828b3a GREYRABBIT backdoor, interne naam core.dll
- Domein mail.uaiubifas(.)top backdoor-opdrachtserver, poort 443
- Domein noht1ng(.)top hostte de exploitpagina
- IP 8.218.50(.)207 staging-server, Alibaba Cloud Hong Kong
- Pad C:UsersPublicDocuments waar de drie bestanden zijn geschreven