Nisan ayında yamalanan tek bir güvenlik açığı, yüz milyonlarca kuruluma sahip bir Windows uygulamasını casusluk kampanyasının giriş kapısına dönüştürdü. Güvenlik şirketi Gen Digital’in araştırma ekibi Gen Threat Labs, Tencent’e ait Sogou Input Method yazılımındaki CVE-2026-51990 kodlu kritik zafiyetin, Çin bağlantılı casusluk grubu UNC3569 tarafından aktif olarak istismar edildiğini bildirdi. Saldırganlar özel hazırlanmış bir bağlantı aracılığıyla GrayRabbit adlı arka kapıyı kurbanın bilgisayarına yerleştiriyor. Açık, kullanıcının yalnızca bağlantıya tıklamasıyla uzaktan kod çalıştırmaya (remote code execution) olanak tanıyor.
Saldırı zinciri üç ayrı zayıflığı birleştiriyor
Sogou Input Method, standart klavyeyle Çince karakter yazmayı sağlayan ve Çin’de yüz milyonlarca kuruluma ulaştığı belirtilen popüler bir giriş yöntemi uygulaması. Uygulama aynı zamanda kendi özel bağlantı işleyicisine (custom link handler) ve eski bir Chromium motoruna dayanan gömülü tarayıcıya sahip. Saldırı, kurbanın sgbiz: şemasıyla hazırlanmış bir bağlantıya tıklamasıyla başlıyor. Windows, Sogou’nun biz_helper.exe protokol işleyicisini çağırıyor ve saldırganın belirlediği komut satırı argümanları hiçbir doğrulama yapılmadan meşru SGMyInput.exe dosyasına aktarılıyor. Bu argümanlar uygulamanın skincenter bileşenini açıp gömülü CEF tabanlı web görünümüne saldırganın istediği adresi yüklettiriyor; yazılım adresin şemasını veya hedefini sınırlamıyor. Son aşamada zararlı sayfa, Chromium 80 sürümündeki bilinen bir açığı kullanıyor. Tarayıcı korumalı alan (sandbox) olmadan ve önemli web güvenlik korumaları kapalı biçimde çalıştığı için kod çalıştırma başarıya ulaşıyor.
GrayRabbit ne yapabiliyor?
GrayRabbit, 2024’te Google araştırmacıları tarafından modüler bir zararlı yazılım ailesi olarak tanımlanmış ve hem siber suç hem de kiralık siber yüklenici ekosisteminde faaliyet gösteren Çin merkezli UNC3569 ile ilişkilendirilmişti. Gen Threat Labs’ın incelediği örnek, genişletilmiş komut setine ve RC4 ile şifrelenmiş komuta-kontrol (C2) yapılandırmasına sahip daha olgun bir 64 bit sürüm. Zararlı; süreç çalıştırma, etkileşimli ters kabuk (reverse shell) açma, dosya yükleyip indirme, sistem ve kullanıcı bilgilerini toplama ve eklentileri doğrudan bellekte yansıtmalı olarak yükleme yeteneklerine sahip. Bu özellikler, bulaşmanın tek seferlik bir veri hırsızlığından çok kalıcı erişim amaçlı olduğunu gösteriyor.
Bunlar da İlginizi Çekebilir
Yama neyi düzeltti, ne eksik kaldı
Araştırmacılar bulgularını 9 Nisan’da Tencent‘e iletti; şirket düzeltmeyi 21 Nisan’da yayımlanan Sogou Input Method 16.3.0.3498 sürümüyle dağıttı. Yama, protokol işleyicisi üzerinden kabul edilen adresleri doğruluyor, yalnızca HTTPS’e izin veriyor ve gezinmeyi Sogou ile Tencent’e ait onaylı alan adlarıyla sınırlıyor. Ancak Gen Threat Labs, temel sorunun sürdüğü uyarısında bulunuyor: gömülü tarayıcı motoru hâlâ güncel değil, hâlâ sandbox’sız çalışıyor ve birçok web güvenlik koruması kapalı durumda. Türkiye’de Sogou kullanımı sınırlı olsa da Çince içerik üreten, Çin pazarına çalışan şirketler ve akademik çevrelerde bu tür giriş yöntemi uygulamaları kurumsal cihazlarda bulunabiliyor. Kısa vadede en pratik önlem, uygulamayı yamalı sürüme güncellemek ve kurumsal ağlarda bilinmeyen özel URI şemalarını engellemek.
Kaynak: BleepingComputer




YORUMLAR
(0)