GrayRabbit後門透過 Tencent 搜狗輸入法(Windows 版)的一鍵式 RCE 攻擊鏈部署,追蹤編號為 CVE-2026-51990。
UNC3569 威脅組織(中國背景間諜行為者)利用三個串聯弱點:sgbiz: 自訂 URI 處理器中的未驗證命令列參數注入、內嵌 CEF 網頁檢視器中的不受限 URL 導航,以及過時且未沙箱化的 Chromium 80 引擎(約 2020 年 3 月版本)。攻擊者透過精心構造的 sgbiz: 連結,使 Windows 呼叫搜狗的 biz_helper.exe,將攻擊者可控的參數傳遞給 SGMyInput.exe,開啟皮膚中心網頁檢視器並導向攻擊者指定的 URL。惡意頁面接著利用 CVE-2021-38003(V8/JSON.stringify 記憶體損毀漏洞)達成程式碼執行,下載合法的 7-Zip 二進位檔案與惡意 7z.dll 進行 DLL 側載,解密並安裝 GRAYRABBIT 後門。
該後門為輕量級模組化植入程式,提供遠端命令執行、互動式反向 Shell、檔案上傳/下載、系統偵察及反射式外掛載入功能。它透過原始 TCP 443 埠與 mail.uaiubifas[.]top 通訊,使用 RC4 加密(非 TLS)。
Tencent 已在搜狗輸入法 16.3.0.3498 版本(2026 年 4 月 21 日發布)中修補該協定處理器漏洞,現在會驗證 URL 參數、限制為 HTTPS,並將導航限於核准的 sogou.com/qq.com 網域。然而,Gen Digital 的研究人員警告,底層的 Chromium 80 引擎仍處於未沙箱化狀態且安全保護已停用,存在殘留風險。