ARK. 1 · 1 min czytaniaŚwiat ·

Grupa UNC3569 wykorzystała lukę w Sogou Input Method do instalacji backdoora GRAYRABBIT

Gen Digital opisał atak, w którym powiązana z Chinami grupa UNC3569 instalowała backdoora przez lukę w Sogou Input Method na Windows. Tencent załatał błąd w kwietniu 2026.

Karta wpisu: Grupa UNC3569 wykorzystała lukę w Sogou Input Method do instalacji backdoora GRAYRABBIT

Powiązana z Chinami grupa UNC3569 wykorzystała lukę w Sogou Input Method, popularnej metodzie wpisywania chińskich znaków na Windows, żeby instalować na komputerach ofiar backdoora GRAYRABBIT. Opisał to Gen Digital. Atak zaczynał się od spreparowanego linku, a kończył przejęciem wszystkich uprawnień zalogowanego użytkownika. Tencent, właściciel Sogou, załatał lukę w kwietniu 2026.

GRAYRABBIT daje napastnikowi zdalną powłokę poleceń, przesyłanie plików w obie strony i dociąganie kolejnych modułów z jego serwera. Google śledzi grupę od 2021 roku i wiąże ją z atakami na administrację, edukację, technologie i finanse, głównie w Azji Wschodniej i Południowo-Wschodniej. Według badania Citizen Lab z 2023 roku z Sogou korzysta ponad 455 mln osób miesięcznie.

Poprawka zamknęła drogę wejścia, ale nie zmieniła tego, co umożliwiło atak. W załatanej wersji zbadanej przez Gen wbudowany silnik przeglądarki pochodzi z 2020 roku, a jego piaskownica nadal jest wyłączona. Na komputerach firmowych z Sogou na Windows powinna działać wersja z poprawką z kwietnia 2026.

TAB. 2

Źródła

1
The Hacker News — China-Linked UNC3569 Exploited Sogou Input Method Flaw to Deploy GRAYRABBIT Backdoorthehackernews.com
TAB. 3

Powiązane

3
20.09.2026ŚwiatPakiet npm indexed-btree omija blokadę skryptów instalacyjnych
18.09.2026ŚwiatBrevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientów
18.09.2026ŚwiatWaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajach

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com