安全公司Gen Digital周四发布研究称,一个与中国有关联的黑客组织利用搜狗输入法的一个漏洞,在受害者电脑上安装了后门。攻击从一条精心构造的链接开始,最终结果是攻击者能做出登录用户能做的一切操作。腾讯在2026年4月修复了这个漏洞。
Gen是在调查一次真实入侵时发现这个漏洞的,入侵方是UNC3569。谷歌威胁情报将这一组织与中国关联,并将其归入该国的"雇佣黑客"圈子。谷歌自2021年起追踪该组织,称其目标覆盖政府、教育、技术和金融领域,主要位于东亚和东南亚。
![]()
装进去的后门叫GRAYRABBIT
这个后门是一个小程序,该组织已使用多年。谷歌将其描述为"踏上目标机器的第一步"。它给攻击者一个远程命令shell,允许文件双向传输,还能随时从攻击者服务器加载额外模块。
腾讯的修复堵住了入口,但没有改变搜狗中让攻击成为可能的那个部分。在Gen检查的已修补版本中,内置浏览器引擎仍是2020年的版本,其沙箱仍处于关闭状态。
一条链接如何抵达机器
根据多伦多大学Citizen Lab 2023年的研究,搜狗输入法是中国最流行的中文输入法。该研究称其月活用户超过4.55亿,覆盖Windows、Android和iOS,在中国输入法用户中的份额约为70%。研究援引对该产品网站访问量的市场调研指出,用户不限于中国,美国占访问量超过3.3%。同一研究还发现该应用的加密存在缺陷,会暴露用户输入的内容。
Gen发现的漏洞位于Windows版本。搜狗输入法在Windows上不是一个程序,而是一组通过Windows注册的自定义链接类型sgbiz:互相通信的组件。当任何东西打开一个sgbiz:链接时,Windows会把它交给biz_helper.exe,由后者读取链接并启动链接指定的搜狗组件。
该处理程序会检查链接要求它启动哪个程序,但不检查链接要求传递的命令行参数。Gen发现对这些参数完全没有过滤。
于是攻击者挑选了参数。链接指向SGMyInput.exe——搜狗的设置程序,并让它用攻击者选定的网址打开皮肤商店。
皮肤商店是该程序中唯一会打开浏览器窗口的界面。代码会把浏览器送到交给它的任何地址,对地址没有任何检查。
那个浏览器就是第三个问题所在。搜狗自建了一份Chromium副本,版本是80,大约出自2020年3月。Gen发现该浏览器的两项防护被关闭,并且就是这样写进代码里的。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.