Een kwetsbaarheid in Sogou Input Method, een veelgebruikte Windows-tool om Chinese tekens te typen, is ingezet om een backdoor te installeren. Onderzoeker Gen Digital meldt dat de aanval via een geslepen webkoppeling begon en eindigde met de mogelijkheid voor de aanvaller om acties uit te voeren met de rechten van de ingelogde gebruiker.
Volgens Gen leidde het misbruik tot de installatie van GRAYRABBIT, een backdoor die een remote command shell biedt en die ook later nog extra modules kan laden vanaf een server van de aanvaller. Tencent, de maker van Sogou, bracht de reparatie in april 2026 uit.
Hoe het Sogou lek GRAYRABBIT mogelijk maakte
Het kernprobleem zat niet in één “complete app”, maar in hoe onderdelen van Sogou op Windows met elkaar communiceren. Sogou gebruikt hiervoor een eigen type Windows-link, aangeduid als sgbiz:. Wanneer een gebruiker zo’n link opent, geeft Windows die door aan biz_helper.exe, die vervolgens het Sogou-onderdeel start dat in de link staat.
Gen stelt dat deze handler wel controleert welk programma moet worden gestart, maar geen controle toepast op de command-line argumenten die via de link worden meegegeven. Daardoor kon een aanvaller zelf bepalen welke instellingencomponent werd gestart en welke webadres daarin werd gebruikt.
Van link naar “skin store” met een aanpasbare browser
In de aanval werd een instellingenprogramma gestart (SGMyInput.exe) en werd die geconfigureerd om de skin store te openen met een webadres dat de aanvaller koos. Binnen dat onderdeel is de skin store de enige plek die een browservenster opent.
Het webadres in die skin store werd zonder voldoende validatie doorgestuurd naar de ingebouwde browser. En juist daar zat het vervolg: Sogou bouwt zijn eigen versie van Chromium, gebaseerd op een versie uit 2020.
Waarom een oude Chromium-basis doorwerkte
De door Gen gevonden configuratie bevatte twee beveiligingsfuncties die waren uitgeschakeld of anders ingesteld dan je normaal zou verwachten:
- De sandbox is bedoeld om gecompromitteerde webinhoud gescheiden te houden van de rest van de computer.
- Same-origin policy is bedoeld om te voorkomen dat webpagina’s ongeautoriseerd gegevens van andere sites kunnen lezen.
Als de sandbox niet werkt zoals bedoeld, kan een kwetsbaarheid in de webpagina escaleren tot code die op de machine draait met de rechten van de gebruiker. Gen beschrijft dat er geen extra “stap” nodig was om het browserprobleem door te laten dringen naar het systeem: de aanval kon na de link al doorpakken.
Wat daarbij meespeelt: Tencent stelt dat voor de volledige keten gebruikers waarschijnlijk bewust akkoord moeten geven met een browser pop-up prompt. Gen geeft aan dat het ook via bijvoorbeeld e-mail of chat zou kunnen worden aangeboden, maar maakt niet duidelijk wat gebruikers in de praktijk zagen.
De exploitketen: van CVE-kwetsbaarheid tot GRAYRABBIT
De pagina waar slachtoffers naartoe werden geleid bevatte een exploit voor CVE-2021-38003, een kwetsbaarheid in de wijze waarop V8 (de JavaScript-engine van Chrome) omgaat met JSON.stringify. Google repareerde dit in 2021 in Chrome 95 en CVE-kennisorganisaties voegden het later toe aan lijsten van (bekend) uitgebuite kwetsbaarheden.
Gen zegt dat Sogou’s Chromium-build de fix niet heeft gekregen. Daarbij gaf de onderzoekers ook aan dat later in CISA’s catalogus veel Chromium/V8-kwetsbaarheden zijn vastgelegd die in gangbare Chrome-versies wél zijn opgelost, maar niet per definitie bereikbaar zijn via de Sogou-skin store. Gen kan daarom niet bevestigen welke andere kwetsbaarheden precies via die route bruikbaar waren.
Wat er na de exploit werd gedownload
Na het initiële misbruik startte een kleine downloader. Die haalde vervolgens drie bestanden op van een serveromgeving op Alibaba Cloud in Hong Kong:
- een legitieme kopie van 7-Zip
- een kwaadaardige DLL
- een versleuteld bestand met het eindpayload
Die bestanden werden opgeslagen in C:\Users\Public\Documents. Gen stelt dat de schadelijke DLL werd geschreven onder de naam 7z.dll, zodat 7-Zip bij het opstarten de aanvalscode zou laden vanuit de eigen mapstructuur.
De uitgevoerde archive-opdracht op zichzelf was vooral bedoeld om 7-Zip te starten. Pas daarna volgde de echte payloadlogica.
Opvallend detail: de DLL telt processen die op de machine lopen en gebruikt dat om de cryptografische sleutel te bepalen. Als er minder dan 50 processen actief zijn, wordt de verkeerde sleutel toegepast, waardoor geëncrypteerde inhoud onbruikbaar lijkt. Gen benadrukt dat geautomatiseerde malware-analyses vaak op opgeschoonde omgevingen draaien met weinig processen, waardoor dit mechanisme kan helpen om detectie te omzeilen.
Zelfverwijdering en GRAYRABBIT
Na de download en voorbereidingen verwijderde de loader zichzelf. Gen beschrijft dat het bestand zichzelf verplaatste naar een NTFS alternate data stream (een verborgen deel van het bestandrecord) en daarna markeerde voor verwijdering, zodat het in gedragssporen moeilijker op te merken is.
Wat achterblijft is GRAYRABBIT, de backdoor. Voor communicatie gebruikt het een commando-server op mail.uaiubifas[.]top via poort 443. Daarbij beschrijft Gen dat er geen TLS wordt gebruikt; in plaats daarvan zou het verkeer RC4-gecodeerd zijn. Omdat poort 443 doorgaans met TLS samenvalt, is niet-TLS verkeer op die poort een verdachte aanwijzing.
Patch door Tencent: wat is er veranderd?
Gen meldt dat de kwetsbaarheid is gemeld op 9 april 2026 en dat de fout is gelabeld als CVE-2026-51990. Tencent bevestigde dat de fix compleet was en dat deze via een automatische update zou uitrollen in versie 16.3.0.3498—twaalf dagen na de melding.
Volgens Gen zit de wijziging in biz_helper.exe. In de gepatchte versie:
- wordt specifieker gekeken naar de argumenten die webadressen dragen
- worden adressen die niet met HTTPS beginnen geweigerd
- wordt de hostname getoetst aan toegestane eindes
Gen noemt vier toegestane domein-eindes: sogou.com, qq.com, woa.com en sogou. Tencent voegde volgens Gen later nog extra controles toe na die eerste rapportage.
Wat Tencent niet zou hebben aangepast, is de ingebouwde browser-engine. In de door Gen onderzochte gepatchte bestanden bleef de sandbox-instelling nog steeds uitgeschakeld en bleven dezelfde beveiligingsschakelaars in de code staan. De gebruikte Chromium-basis (Chromium 80) is volgens Gen dus niet vervangen.
Wat je nu kunt doen
De belangrijkste stap is praktisch: update Sogou Input Method. De fix waar Gen naar verwijst zit in 16.3.0.3498, die Tencent volgens het onderzoek automatisch zou hebben uitgerold op 21 april 2026.
Gen en Tencent hebben in het publieke verslag niet precies duidelijk gemaakt welke eerdere versies definitief kwetsbaar waren, en ook niet uitgelegd hoe je in alle gevallen kunt controleren welke build iemand gebruikt.
Indicatoren om te onderzoeken
Omdat de loader zichzelf verwijdert, kan de kwaadaardige DLL mogelijk niet meer op schijf staan. Dat neemt niet weg dat er mogelijk nog sporen te vinden zijn. Gen publiceert de volgende indicatoren (IoC’s) op bestands- en domeinniveau:
- SHA-256 29c7ee41d0cc9e07d981e451df56d0c3d37c41ac4ec10c7b516cc033ee397a63 — kwaadaardige DLL loader (op schijf als 7z.dll)
- SHA-256 749160a2f20f82744026719cf72e483595c6aad718efa74d675a98662e02422e — versleuteld payloadbestand (p)
- SHA-256 d7a3c7eb94edc0e020f74c678743d71d61e944634aade4a67a96c3589e828b3a — GRAYRABBIT backdoor (interne naam core.dll)
- Domein mail.uaiubifas[.]top — command server, poort 443
- Domein noht1ng[.]top — exploitpagina
- IP 8.218.50[.]207 — staging server (Alibaba Cloud Hong Kong)
- Pad C:\Users\Public\Documents — locatie waar de drie bestanden werden geschreven
Heb je het vermoeden dat systemen al vóór de patch zijn geraakt, dan is het verstandig om niet alleen de installatieversie te checken, maar ook netwerkverkeer rond de verdachte domeinen en poorten te beoordelen. Let daarbij extra op verkeer op poort 443 dat niet het typische patroon van TLS volgt.
Als je daarnaast breder wilt kijken naar hoe misbruik van bekende componenten (zoals browser-engines of link-handlers) kan leiden tot ongewenste uitvoering, dan kan dit ook relevant zijn: AI distillation-aanvallen uitgelegd: zo werken ze. Hoewel dat artikel een ander domein behandelt, helpt het om te begrijpen hoe aanvallen misbruik maken van “tussenstappen” in systemen.
Waarom dit incident relevant is voor organisaties
Dit scenario laat zien dat zelfs een type “input tool” dat primair voor typen lijkt bedoeld, kan uitgroeien tot een serieus aanvalspunt. De keten combineert verschillende factoren: een link-afhandeling zonder voldoende validatie, een ingebouwde browser met een zwakkere sandboxconfiguratie, en een kwetsbaarheid in de JavaScript-engine die al eerder is gepatch in mainstream browsers.
Voor beveiligingsteams is de boodschap simpel: houd software up-to-date, maar kijk ook naar de beveiligingscontext waarin componenten draaien. Een update die alleen de link-route dichtzet, verlaagt de kans op dit specifieke aanvalspad—maar maakt het onderliggende browser-ecosysteem niet automatisch “nieuw” of volledig hardened.
Conclusie
Het Sogou lek GRAYRABBIT incident toont hoe een China-linked groep met behulp van een manipulere link in Sogou Input Method een backdoor kon plaatsen. De aanval maakte gebruik van een zwakke link-afhandeling en een oudere, aangepaste Chromium-basis met beveiligingsfuncties die in de code waren uitgeschakeld.
Tencent heeft de kwetsbaarheid in april 2026 gerepareerd via automatische updates naar 16.3.0.3498. Voor wie dit gemist heeft is nu vooral actie nodig: update uitvoeren, versieniveau controleren en netwerk- en bestandsindicatoren uit het onderzoek meenemen in je detectie en response.
Bron: https://thehackernews.com/2026/09/china-linked-unc3569-exploited-sogou.html
