كشفت شركة Gen Digital عن استغلال مجموعة قرصنة مرتبطة بالصين تُعرف باسم UNC3569 لثغرة في برنامج Sogou Input Method على نظام Windows، وهو أحد أكثر أدوات إدخال اللغة الصينية استخداماً. الهجوم بدأ عبر رابط مُصمم خصيصاً، وانتهى بقدرة المهاجم على تنفيذ أي إجراء يملكه المستخدم المسجل الدخول. الثغرة المسجلة تحت الرمز CVE-2026-51990 سمحت بتمرير أوامر غير مُفلترة إلى مكونات البرنامج، ما أتاح فتح نافذة المتجر الداخلي للواجهات (Skin Store) وتوجيهها إلى موقع خبيث. المشكلة تفاقمت بسبب اعتماد Sogou على نسخة قديمة من Chromium 80 تعود إلى عام 2020، مع تعطيل آليات الحماية مثل Sandbox وSame-Origin Policy.
استغلال ثغرات قديمة في Chromium
المهاجمون استغلوا ثغرة CVE-2021-38003 في محرك V8 الخاص بجافاسكريبت، والتي تسمح بفساد الذاكرة وتنفيذ تعليمات برمجية. رغم إصلاحها في Chrome 95 عام 2021، إلا أن نسخة Sogou لم تتلق التحديث، ما جعلها عرضة للاستغلال. هذا يبرز خطورة اعتماد برمجيات واسعة الانتشار على نسخ قديمة غير مدعومة من محركات المتصفحات.
نشر باب خلفي GRAYRABBIT
الهجوم حمل برنامجاً صغيراً لتنزيل ملفات من خادم في Alibaba Cloud – هونغ كونغ، تضمنت نسخة شرعية من 7-Zip، مكتبة DLL خبيثة، وملف مشفر يحتوي على الحمولة النهائية. عبر خداع النظام، تم تحميل المكتبة الخبيثة عند تشغيل 7-Zip، ما أدى إلى تثبيت باب خلفي باسم GRAYRABBIT. هذا الباب الخلفي يمنح المهاجمين وصولاً كاملاً عبر منفذ 443 باستخدام بروتوكول RC4 بدلاً من TLS، ويتيح نقل الملفات وتنفيذ أوامر عن بُعد.
استجابة Tencent والتحديات المتبقية
شركة Tencent، المالكة لـ Sogou، أصدرت إصلاحاً في أبريل 2026 عبر النسخة 16.3.0.3498، حيث أضافت قيوداً على الروابط المسموح بها (HTTPS فقط مع نطاقات محددة مثل sogou.com وqq.com). لكن الإصلاح لم يشمل تحديث محرك Chromium أو إعادة تفعيل آليات الحماية، ما يعني أن البرنامج لا يزال بحاجة إلى تعزيزات أمنية إضافية. الباحثون أكدوا أن أكثر من 32 ثغرة V8 من أصل 41 في قاعدة بيانات CISA لا تزال غير مصححة في نسخة Sogou، ما يفتح الباب أمام هجمات مستقبلية إذا لم يتم تحديث المحرك.































