Çin merkezli bir casusluk grubuna bağlı siber suçlular, Tencent'in Sogou Input Method uygulamasındaki kritik bir güvenlik açığını kullanarak GrayRabbit arka kapısını dağıtıyor. Bu açık, Gen Digital adlı siber güvenlik şirketinin araştırmalarına göre, uzaktan kod yürütme (RCE) hatası olarak tanımlanıyor ve yalnızca bir tıklama ile istismar edilebiliyor.
Sogou Input Method Nedir?
Sogou Input Method, kullanıcıların standart bir klavye ile Çince karakterler yazmalarına olanak tanıyan popüler bir Windows uygulamasıdır. Uygulama, eski bir Chromium motorunu kullanan yerleşik bir web tarayıcısı ve özel bir bağlantı yönetici sunmaktadır. Tencent tarafından geliştirilen bu uygulama, Çin'de yüz milyonlarca kez indirildiği bildirilmektedir.
UNC3569 Grubunun İstismarı
Gen Threat Labs, UNC3569 adlı tehdit grubunun bu açığı aktif olarak kullandığını ve GrayRabbit arka kapısını dağıttığını bildirmiştir. Söz konusu saldırı, kurbanın hazırlanmış bir sgbiz: özel URI'sine tıklamasıyla başlıyor. Bu tıklama, Windows'un Sogou'nun biz_helper.exe protokol yöneticisini devreye sokmasına neden oluyor ve burada saldırganın kontrolündeki komut satırı argümanları, geçerli SGMyInput.exe yürütülebilir dosyasına geçiyor.
Üç Aşamalı Saldırı Zinciri
Saldırı zincirinin ilk aşamasında, saldırganın enjekte ettiği argümanlar, Sogou’nun skincenter bileşenini açıyor ve yerleşik Chromium web görünümüne saldırgan kontrolündeki bir URL'yi yüklemesi talimatı veriyor. Sogou, URL'nin şemasını veya varış noktasını kısıtlamıyor.
İkinci aşamada, kötü niyetli bir sayfa, Sogou’nun eski Chromium 80 motorundaki bilinen bir açığı istismar ediyor. Tarayıcı, bir kumanda kutusu olmadan çalıştığı ve önemli web güvenlik korumaları devre dışı bırakıldığı için, bu istismar kod yürütme sağlıyor ve GrayRabbit arka kapısını kuruyor.
GrayRabbit Zararlısının Özellikleri
2024 yılında Google araştırmacıları, GrayRabbit'ı modüler bir zararlı yazılım ailesi olarak tanımladı ve bunu UNC3569 grubuna bağladı. Gen Threat Labs tarafından analiz edilen zararlı yazılım örneği, genişletilmiş bir komut setine ve RC4 ile şifrelenmiş komut ve kontrol (C2) yapılandırmasına sahip daha olgun bir 64-bit varyanttır. Bu zararlının yetenekleri arasında süreç yürütme, etkileşimli ters kabuk açma, dosya yükleme ve indirme, sistem ve kullanıcı bilgilerini toplama gibi işlevler yer alıyor.
Gen Threat Labs, bulgularını 9 Nisan'da Tencent'e bildirdi ve şirket, 21 Nisan'da Sogou Input Method'un 16.3.0.3498 sürümünde bir düzeltme yayımladı. Bu yamanın, protokol yöneticisi aracılığıyla kabul edilen URL argümanlarını doğruladığı, yalnızca HTTPS'ye izin verdiği ve Sogou ile Tencent ile ilişkili onaylı alanlara navigasyonu kısıtladığı belirtildi. Ancak araştırmacılar, altındaki tarayıcının hala eski olduğunu ve birçok web güvenlik korumasının devre dışı bırakıldığını vurguladı.
Sonuç
Sogou Input Method uygulamasındaki bu güvenlik açığı, kullanıcıların siber saldırılara karşı savunmasız kalmasına neden olabilir. Kullanıcıların, uygulamanın en güncel sürümünü kullanarak güvenliklerini artırmaları önemlidir.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.