https://www.informationsecurity.com.tw/seminar/2026_Finance/
https://www.informationsecurity.com.tw/seminar/2026_Finance/

新聞

中國關聯駭客組織 UNC3569 攻陷搜狗輸入法三重弱點,植入 GRAYRABBIT 後門

2026 / 09 / 18
編輯部
中國關聯駭客組織 UNC3569 攻陷搜狗輸入法三重弱點,植入 GRAYRABBIT 後門
資安業者 Gen Digital 於 9 月 11 日發布研究報告指出,中國關聯駭客組織 UNC3569 曾實際利用中國騰訊(Tencent)旗下搜狗輸入法(Sogou Input Method)Windows 版的一項嚴重弱點 CVE-2026-51990,透過惡意連結串接三項弱點達成遠端程式碼執行(RCE),並植入該組織長期使用的 GRAYRABBIT 後門程式。騰訊已於 4 月 21 日推出修補版本 16.3.0.3498,但研究人員指出,弱點所涉及的過時瀏覽器引擎本身仍未完成修補。

三重弱點串成的攻擊鏈

Gen Digital 在調查一起 UNC3569 入侵事件時發現此弱點。攻擊始於受害者點擊一個經過刻意構造的 sgbiz: 自訂連結;Windows 會將此連結交由搜狗輸入法的協定處理程式 biz_helper.exe 處理,後者再啟動 SGMyInput.exe,但未驗證連結所攜帶的命令列參數。

攻擊者藉此指定 SGMyInput.exe 開啟搜狗的換膚中心功能,並使其內建、以 CEF(Chromium Embedded Framework)為基礎的瀏覽器元件導向攻擊者指定的網址;過程中並未限制網址的網域或通訊協定。

該瀏覽器元件所採用的 Chromium 引擎版本為 80(發行於 2020 年 3 月),其沙箱與同源政策(same-origin policy)等保護機制均遭停用。惡意網頁因此得以利用 CVE-2021-38003(V8 JavaScript 引擎的舊有記憶體錯誤弱點)達成程式碼執行。Google 已於 2021 年 10 月透過 Chrome 95 修補該弱點,美國網路安全暨基礎設施安全署(CISA)並於同年 11 月將其列入已遭實際利用弱點目錄。

後門具備完整遠端控制能力

成功入侵後,惡意程式會從位於香港的 Alibaba Cloud 伺服器下載三個檔案,包含合法的 7-Zip 程式、一個偽裝成 7-Zip 載入模組的惡意動態連結庫,以及一個加密的酬載檔案。該惡意動態連結庫會先檢查系統執行中的處理程序數量,若少於 50 個便會產生錯誤的解密金鑰,藉此規避自動化分析環境的偵測。

最終植入的 GRAYRABBIT 後門具備遠端命令列操作、雙向檔案傳輸,以及載入額外模組的能力。其與指揮控制伺服器 mail.uaiubifas[.]top 的通訊雖使用 443 埠,內容卻是以 RC4 加密的明文 TCP 流量,而非典型的 TLS 加密;此異常特徵可作為網路偵測依據。

Google 威脅情資團隊過去研究指出,UNC3569 與中國有關聯,並將 GRAYRABBIT 視為該組織入侵初期的常用工具,過去鎖定東亞與東南亞的政府、教育、科技與金融產業。

修補涵蓋協定層,瀏覽器引擎問題未解

Gen Digital 於 4 月 9 日通報騰訊,騰訊隔日回覆,並於 4 月 21 日確認完成修補,透過自動更新推送至 16.3.0.3498 版本。修補內容為 biz_helper.exe 新增網址驗證機制:僅允許 HTTPS 通訊協定,且網域必須符合 sogou.com、qq.com、woa.com 或 sogou 等允許清單。

不過 Gen Digital 強調,搜狗內建的 Chromium 瀏覽器引擎本身並未更新,沙箱與相關安全防護設定仍維持關閉狀態。至於攻擊難度,Gen Digital 認為僅需點擊連結即可觸發;騰訊則回應攻擊鏈相對複雜,需使用者主動授權瀏覽器彈出視窗才能完成,雙方說法存在落差。

資安建議

  • 確認搜狗輸入法已更新至 16.3.0.3498(含)以上版本
  • 留意端點是否出現以下入侵指標(IoCs),包括 C2 網域 mail.uaiubifas[.]top、暫存伺服器 IP 位址 8.218.50[.]207,以及相關檔案雜湊值
  • 企業可考慮限制或監控第三方輸入法軟體的對外網路連線行為
  • 由於載入器具備自我刪除機制,即使已更新至修補版本,仍可能存在既有感染持續運作的情況;建議搭配端點偵測工具進一步確認

本文轉載自 TheHackerNews、BleepingComputer。