UNC3569, Sogou açığını kullanarak GRAYRABBIT yükledi

Anasayfa » UNC3569, Sogou açığını kullanarak GRAYRABBIT yükledi
UNC3569, Sogou açığını kullanarak GRAYRABBIT yükledi

Çin bağlantılı UNC3569 grubunun, Windows’ta yaygın kullanılan Sogou Input Method yazılımındaki bir açığı kullanarak hedef bilgisayarlara GRAYRABBIT arka kapısını yerleştirdiği ortaya çıktı. Gen Digital’in yayımladığı araştırma, saldırının tek bir link tıklamasıyla başladığını ve oturum açmış kullanıcının sistem üzerinde yapabildiği her şeye kadar uzandığını gösterdi.

Grup, Google Threat Intelligence tarafından Çin ile ilişkilendiriliyor ve 2021’den bu yana izleniyor. Aynı ekibin özellikle Doğu ve Güneydoğu Asya’daki kamu, eğitim, teknoloji ve finans kurumlarını hedef aldığı belirtiliyor. Sogou’nun sahibi ve geliştiricisi Tencent, açığı Nisan 2026’da kapattı; Gen’in incelemesine göre ise yamaya rağmen bazı sorunlu bileşenler yerinde kaldı.

Tek bir linkten arka kapıya uzanan zincir

Saldırı, Windows üzerinde Sogou’nun özel bağlantı türü sgbiz: üzerinden işleyen bir bileşen zincirine dayanıyordu. Windows bir sgbiz: bağlantısı gördüğünde isteği biz_helper.exe dosyasına aktarıyor, bu program da bağlantının hangi Sogou bileşenini açacağını belirliyordu. Gen’in bulgularına göre burada program adı kontrol ediliyor, fakat bağlantının içine gömülen komut satırı argümanları doğrulanmıyordu.

Saldırganlar da bu boşluğu kullandı. Link, Sogou’nun ayarlar programı SGMyInput.exe dosyasını açacak şekilde ayarlandı ve kullanıcıyı saldırganın seçtiği bir web adresine yönlendirdi. Bu akışta asıl zayıflık, ayarlar ekranının tarayıcı penceresi açan tek bölüm olmasıydı; tarayıcıya verilen adres ayrıca bir denetime tabi tutulmuyordu.

İşin ikinci halkasında ise Sogou’nun kendi derlediği Chromium sürümü yer aldı. Gen’in analiz ettiği yapıda bu bileşen Chromium 80 tabanlıydı ve yaklaşık Mart 2020 dönemine dayanıyordu. Araştırmacılar, tarayıcının sandbox mekanizmasının ve aynı köken politikası korumasının kod içinde kapalı tutulduğunu tespit etti. Sandbox normalde kötüye kullanılmış bir web sayfasının sistemin geri kalanına ulaşmasını zorlaştırıyor; aynı köken politikası ise bir sayfanın başka sitelerin verilerini okumasını engelliyor.

Gen’e göre bu zincirde tek bir tıklama yeterli oldu. Tencent ise araştırmaya verdiği yanıtta saldırı akışını görece karmaşık olarak nitelendirdi ve kullanıcının tarayıcının açılır pencere onayını aktif biçimde yetkilendirmesini gerektirecek bir sosyal mühendislik aşamasından söz etti. Chromium tabanlı tarayıcılar, ayrı bir programa link aktarırken genellikle bir onay kutusu gösteriyor ve kullanıcı isterse bunu belirli bir site için kapatabiliyor. Ancak iki şirket de kampanyada mağdurların ekranda tam olarak ne gördüğünü açıklamadı. Gen, bağlantının e-posta ya da sohbet mesajı yoluyla da ulaşmış olabileceğini aktardı.

Arka kapı olarak yerleştirilen yazılım GRAYRABBIT oldu. Google’ın uzun süredir takip ettiği bu küçük yük, saldırganların bir sisteme girişte kullandığı ilk aşama olarak tanımlanıyor. Uzak kabuk erişimi sağlıyor, dosyaları çift yönlü taşıyabiliyor ve saldırganın sunucusundan ek modüller yükleyebiliyor. UNC3569’un bu arka kapıyı yıllardır kullandığı biliniyor.

Gen’in raporuna göre Tencent’in Nisan 2026’da yayımladığı düzeltme, saldırıya giriş yolunu kapattı ama Sogou’nun tarayıcı tarafındaki daha derin tasarım sorunlarını ortadan kaldırmadı. Yamalı sürümde Chromium motoru hâlâ 2020 tarihli, sandbox ayarı ise yine kapalıydı.

Araştırmacılar, Sogou Input Method’un Çin’deki en yaygın Çince giriş yöntemi yazılımlarından biri olduğunu da hatırlattı. 2023 tarihli Citizen Lab araştırması, uygulamanın Windows, Android ve iOS genelinde aylık kullanıcı sayısını 455 milyondan fazla olarak hesaplamıştı. Aynı çalışma, Çin’deki Çince giriş yöntemi kullanıcıları içindeki payın yaklaşık yüzde 70’e ulaştığını, ABD’den gelen ziyaretlerin de toplam ziyaretlerin yüzde 3,3’ünü aştığını göstermişti. Aynı akademik inceleme, uygulamanın şifreleme hatalarının da kullanıcıların yazdıklarını ifşa edebildiğini ortaya koymuştu.

Bu son saldırıda kullanılan zafiyet yalnızca Windows sürümünü etkiledi. Sogou Input Method Windows’ta tek bir program gibi çalışmıyor; birbiriyle özel bağlantı tipi üzerinden iletişim kuran bileşenlerden oluşuyor. İstismar edilen yol da tam olarak bu mimarinin içindeki bağlantı işleyicisine dayanıyordu.

Gen’in takip ettiği örnekte saldırganlar, mağduru yönlendirdikleri sayfada CVE-2021-38003 açık istismarını kullandı. Bu açık, Chrome’un JavaScript motoru V8’in JSON.stringify işlemini işlerken içsel bir değeri yanlışlıkla sayfaya sızdırmasına dayanıyordu. Böylece JavaScript’in görmemesi gereken bir bilgi dışarı çıkıyor, saldırgan da bellek bozulması yaratarak kod çalıştırma aşamasına geçebiliyordu. Google bu açığı Ekim 2021’de Chrome 95 ile kapattı. CISA, 3 Kasım 2021’de açığı aktif istismar edilen zafiyetler kataloğuna ekledi. Singapore merkezli STAR Labs ise Aralık 2022’de tam analiz ve çalışan istismar kodu yayımladı. Ayrıntı: https://nvd.nist.gov/vuln/detail/CVE-2021-38003

Gen’in incelemesine göre Sogou’nun Chromium derlemesi bu düzeltmeyi hiç almadı. Şirkete göre CISA kataloğundaki 41 Chromium V8 açığından en az 32’si, Sogou’nun hâlâ kullandığı sürümden sonra yayımlanan Chrome güncellemelerinde kapatılmıştı. Bu sayı, doğrudan Sogou’ya açılan yol sayısını değil, yalnızca o sürümde eksik kalan kusurların sayısını ifade ediyor. Hangi açığın ayarlar penceresine ulaşabildiği ise ayrıca yayınlanmış değil.

Saldırı zincirinin sonuna gelindiğinde, yükleyici küçük bir indirme aracı olarak çalıştı. Gen, bunun Alibaba Cloud üzerindeki Hong Kong merkezli bir sunucudan üç dosya çektiğini belirledi: meşru bir 7-Zip kopyası, kötü amaçlı bir DLL ve nihai yükü taşıyan şifreli bir dosya. Üçü de C:\Users\Public\Documents dizinine yazıldı.

Kötü amaçlı DLL, 7-Zip’in açılışta kendi klasöründen yüklediği dosya adıyla kaydedildiği için, program çalıştığında saldırganın kodu da devreye girdi. Araştırmacılar, saldırganların yürüttüğü arşiv komutunun işlevsiz olduğunu; komutun asıl amacının 7-Zip’i başlatmak olduğunu yazdı. DLL, şifre çözmeden önce bilgisayardaki süreç sayısını kontrol etti. Eğer sistemde 50’den az süreç varsa yanlış anahtar üretiliyor ve yük bozuluyor. Gen’e göre bu kontrol, otomatik kötü amaçlı yazılım analiz sistemlerini pas geçmek için tasarlandı; çünkü bu ortamlar genellikle az sayıda süreçle çalışıyor, gerçek masaüstlerinde ise tablo farklı oluyor.

Yükleyicinin kendini silme yöntemi de alışılmadık biçimde gizlenmişti. Araştırma, dosyanın kendi içeriğini bir NTFS alternatif veri akışına taşıdığını, ardından dosyayı silinmek üzere işaretlediğini ortaya koydu. Böylece davranış kayıtlarında klasik bir silme çağrısı görünmeden diskten kayboluyordu. Geriye kalan parça GRAYRABBIT oldu.

Arka kapı, mail.uaiubifas[.]top alan adındaki komuta kontrol sunucusuna 443 numaralı port üzerinden bağlanıyor. Trafik TLS ile korunmuyor; bunun yerine RC4 ile karıştırılmış düz TCP kullanılıyor. 443 numaralı port normalde TLS trafiği için kullanıldığı için, bu portta TLS dışı veri akışı ayrıca izlenebilir bir işaret oluşturuyor.

Tencent’e yapılan bildirim 9 Nisan 2026 tarihinde iletildi ve zafiyet CVE-2026-51990 olarak kayda geçti. Şirket ertesi gün yanıt verdi, 21 Nisan’da ise düzeltmenin tamamlandığını ve 16.3.0.3498 sürümündeki otomatik güncellemeyle tüm kullanıcılara dağıtılacağını doğruladı. Gen, bu süreyi 12 gün olarak kayda geçirdi. Ayrıntı: https://nvd.nist.gov/vuln/detail/CVE-2026-51990

Yama yalnızca biz_helper.exe içindeki bağlantı işleme akışını değiştirdi. Program artık URL taşıyan iki argümanı kontrol ediyor, HTTPS olmayan bağlantıları reddediyor ve alan adını sogou.com, qq.com, woa.com ve sogou uzantılarıyla sınırlıyor. Gen’in aktardığına göre daha sonra ek kontroller de devreye alındı. Buna karşılık tarayıcı motoru değiştirilmedi; araştırmacıların incelediği yamalı dosyalarda sandbox hâlâ kapalıydı, web güvenliği ayarı kod içinde yazılı duruyordu ve aynı anahtarlar uygulanmaya devam ediyordu.

Gen, Sogou Input Method’un 16.3.0.3498 sürümünün 21 Nisan 2026’da otomatik güncellemeyle dağıtıldığını ve bu sürümün kurulmasının gerektiğini belirtti. Şirket ile Tencent, hangi sürümlerin etkilendiğini açıkça paylaşmadı; ayrıca kurulu sürümün cihaz üzerinde nasıl kontrol edileceğine dair bir yöntem de yayımlanmadı. Gen, sistem daha önce ele geçirilmişse göstergelere bakılmasını istedi; ancak yükleyicinin kendini sildiğini, bu nedenle kötü amaçlı DLL’in diskte kalmayabileceğini de not etti. Kaynağın aktardığına göre yama, hâlihazırda çalışan bir arka kapıyı temizleyip temizlemediği konusunda da kamuya açık bir açıklama yok.

Gen’in yayımladığı göstergeler arasında kötü amaçlı DLL yükleyicisi için 29c7ee41d0cc9e07d981e451df56d0c3d37c41ac4ec10c7b516cc033ee397a63, şifreli yük dosyası için 749160a2f20f82744026719cf72e483595c6aad718efa74d675a98662e02422e ve GRAYRABBIT arka kapısı için d7a3c7eb94edc0e020f74c678743d71d61e944634aade4a67a96c3589e828b3a SHA-256 değerleri yer aldı. Kötü amaçlı DLL disk üzerinde 7z.dll, yük dosyası p, arka kapı ise iç adıyla core.dll olarak izlendi. Exploit sayfası noht1ng[.]top alan adında barındırılırken, Hong Kong’daki staging sunucusu 8.218.50[.]207 adresinde çalışıyordu.