CVE-2026-51990: Lỗ hổng one-click RCE trong Sogou bị khai thác cài GrayRabbit
Tóm tắt rủi ro
CVE-2026-51990 cho phép kẻ tấn công thực thi mã tùy ý trên máy nạn nhân chỉ bằng một cú click vào link, không cần thêm bước nào khác. Lỗ hổng nằm trong Sogou Input Method, bộ gõ tiếng Trung của Tencent đang cài trên hàng trăm triệu máy Windows tại Trung Quốc.
Gen Digital phát hiện lỗi này trong lúc điều tra một vụ xâm nhập thực tế của UNC3569, nhóm được Google Threat Intelligence gắn với hệ sinh thái hacker-for-hire Trung Quốc và nghi liên quan tới công ty i-SOON. Payload cuối là backdoor GrayRabbit, cho attacker reverse shell, thực thi tiến trình, load plugin và upload file về C2.
Tencent vá xong (bản 16.3.0.3498) chỉ 12 ngày sau khi nhận báo cáo, nhưng bản vá mới chặn đúng vector khai thác này. Nguyên nhân gốc, trình duyệt Chromium 80 chạy không sandbox bên trong ứng dụng, vẫn còn nguyên. Tổ chức có nhân sự hoặc đối tác dùng Windows tiếng Trung nên kiểm tra và cập nhật Sogou ngay.
Bối cảnh kỹ thuật
CVE ID: CVE-2026-51990
CVSS: chưa có điểm chính thức từ NVD tại thời điểm viết bài.
[NEEDS VERIFICATION: CVSS score chính thức]— các bên theo dõi CVE tạm xếp mức Critical dựa trên đánh giá tự động, chưa phải điểm chấm chính thức.Phiên bản ảnh hưởng: Sogou Input Method for Windows, mọi bản trước 16.3.0.3498
Attack vector: chỉ cần 1 lần click vào link
sgbiz:, không cần xác thực, không cần quyền cao sẵn có trên máy
Cơ chế khai thác: ba lỗi nhỏ cộng dồn thành RCE
Điều đáng chú ý ở case này không phải một lỗi đơn lẻ nghiêm trọng, mà cách ba điểm yếu riêng lẻ, mỗi cái không quá nguy hiểm nếu đứng một mình, được xâu chuỗi thành RCE hoàn chỉnh.
Bước 1 — Command injection qua sgbiz:. Đây là custom URI scheme để các component Sogou giao tiếp nội bộ. Khi user click, Windows gọi biz_helper.exe, file này đọc tham số dòng lệnh từ URL rồi truyền thẳng cho SGMyInput.exe mà không validate.
Bước 2 — Unrestricted navigation trong webview. Tham số bị chèn mở component skincenter, có webview dựa trên CEF (Chromium Embedded Framework) không giới hạn scheme hay domain, nên attacker chỉ định thẳng URL độc hại.
Bước 3 — Chromium 80 lỗi thời. Bản phát hành tháng 3/2020, thiếu khoảng 6 năm bản vá bảo mật, sandbox tắt hoàn toàn, same-origin policy và nhiều protection khác bị strip, thậm chí cho URL đọc được file local. Kết quả: RCE với quyền của user đang đăng nhập, không cần leo thang thêm.
Chưa có PoC public tại thời điểm viết bài.
Ghi nhận khai thác thực tế
Gen Digital phát hiện lỗ hổng khi điều tra một cuộc xâm nhập đang diễn ra của UNC3569, không phải qua nghiên cứu chủ động. Google đã theo dõi nhóm này từ ít nhất 2021, nhắm vào chính phủ, giáo dục, công nghệ, tài chính, chủ yếu ở khu vực Đông Á và Đông Nam Á. GrayRabbit là mã độc dạng module nhóm này dùng liên tục làm bước chân đầu tiên trên máy nạn nhân.
Bản mẫu GrayRabbit mà Gen Threat Labs phân tích là biến thể 64-bit trưởng thành, tập lệnh mở rộng, config C2 mã hóa RC4. Capabilities gồm thực thi tiến trình, mở reverse shell, upload/download file, thu thập thông tin hệ thống, load plugin phản xạ (reflective) thẳng vào memory, không ghi file ra đĩa. Về anti-forensics, mã độc tự xóa bằng cách chuyển nội dung file vào NTFS alternate data stream rồi đánh dấu file gốc để xóa, khiến log hành vi không ghi nhận lệnh delete rõ ràng.
IOC công khai:
Domain: mail.uaiubifas[.]top
Port: 443 (giao thức thực tế: TCP thuần bọc RC4, KHÔNG phải TLS)
[NEEDS VERIFICATION: chưa tìm thấy hash mẫu GrayRabbit công khai trong các nguồn đã kiểm tra]
MITRE ATT&CK Mapping
Mapping dưới đây do đội ngũ phân tích tự tổng hợp dựa trên mô tả kỹ thuật, không phải trích từ advisory gốc của Gen Threat Labs, nên cần đối chiếu lại nếu dùng cho mục đích chính thức.
| Tactic | Technique | Ghi chú |
|---|---|---|
| Initial Access | T1204.001 | Victim click link sgbiz: |
| Execution | T1203 | Khai thác Chromium 80 trong webview |
| Execution | T1059 | Reverse shell tương tác |
| Discovery | T1082 / T1033 | Thu thập system/user info |
| Defense Evasion | T1070.004 | Tự xóa qua NTFS alternate data stream |
| Defense Evasion | T1027 | Config C2 mã hóa RC4 |
| Command and Control | T1071.001 / T1571 | C2 trên port 443 nhưng không dùng TLS chuẩn |
| Exfiltration | T1041 | Upload file lên C2 |
Phát hiện & phản ứng
# Process lineage bất thường
parent_process IN ("biz_helper.exe", "SGMyInput.exe")
child_process IN ("cmd.exe", "powershell.exe", "rundll32.exe")
→ Alert: Sogou spawning shell process bất thường
# Non-TLS traffic trên port 443
dest_port = 443 AND NOT tls_handshake_detected
AND process_name IN ("SGMyInput.exe", "biz_helper.exe")
→ Alert: non-TLS traffic trên port 443 từ tiến trình Sogou
# Domain watch
dns_query = "mail.uaiubifas[.]top"
Khi có nghi ngờ, xử lý theo hướng NIST IR: cô lập máy nghi nhiễm khỏi mạng, kiểm tra process tree quanh biz_helper.exe / SGMyInput.exe tại thời điểm nghi ngờ, săn tìm alternate data stream bất thường trên các file liên quan Sogou, và thu memory dump nếu nghi backdoor đang chạy, vì GrayRabbit load plugin thẳng vào RAM chứ không để lại file trên đĩa.
Nhận định
Điểm đáng nói ở case này không phải bug đơn lẻ, mà cách một ứng dụng phổ biến âm thầm mang theo một trình duyệt bị bỏ quên 6 năm không vá, chạy không sandbox, bên trong một tiến trình tưởng như vô hại là bộ gõ tiếng Trung. Bản vá của Tencent xử lý đúng vector khai thác cụ thể, chặn tham số URL không hợp lệ ở protocol handler, nhưng để nguyên phần nguy hiểm nhất là engine Chromium 80. Nói cách khác, patch chặn được cách khai thác này, chưa chặn được class lỗi. Nếu attacker tìm ra đường khác để đưa URL vào webview đó, bài toán quay lại từ đầu.
Với thị trường Việt Nam, Sogou không phổ biến bằng Unikey hay Vietkey, nhưng vẫn xuất hiện trên máy của nhân sự làm việc với đối tác Trung Quốc, du học sinh, hoặc công ty có chi nhánh, nhà cung cấp tại Trung Quốc. Rủi ro không nằm ở số lượng máy bị ảnh hưởng tại VN mà ở việc UNC3569 nhắm đúng nhóm ngành phổ biến ở khu vực: chính phủ, giáo dục, công nghệ, tài chính, đúng nhóm khách hàng enterprise thường gặp.
Về pattern lớn hơn, khai thác custom URI handler kết hợp embedded browser lỗi thời không mới. Một số ứng dụng Trung Quốc khác từng dính lỗi tương tự trước đây. Điểm chung là các app này bundle sẵn Chromium riêng, tách biệt hoàn toàn khỏi trình duyệt hệ thống, nên dù máy đã update Chrome hay Edge đầy đủ, engine bên trong app vẫn có thể cũ kỹ và không được vá theo lịch riêng của nó.
Khuyến nghị
Ngay lập tức (0-24h)
Kiểm tra version Sogou trên toàn bộ máy Windows trong tổ chức, ưu tiên máy nhân sự làm việc với đối tác Trung Quốc
Cập nhật lên bản 16.3.0.3498 trở lên, hoặc gỡ bỏ nếu không thực sự cần dùng
Chặn domain
mail.uaiubifas[.]toptại DNS/proxy layer
Ngắn hạn (1-7 ngày)
Rà soát các ứng dụng khác trong tổ chức có custom URI handler kèm embedded browser (thường gặp ở app nhắn tin, bộ gõ, tool nội bộ của vendor Trung Quốc)
Thêm rule phát hiện non-TLS traffic trên port 443 vào SIEM nếu chưa có
Review lại policy cho phép cài phần mềm bên thứ 3 không qua kiểm duyệt IT
Dài hạn
Đưa audit embedded browser engine (CEF, Electron...) vào quy trình đánh giá phần mềm trước khi triển khai
Cân nhắc application allowlisting cho các máy xử lý dữ liệu nhạy cảm, hạn chế input method editor bên thứ 3 không rõ nguồn gốc
Tài liệu tham khảo
BleepingComputer, "Hackers exploit Tencent app flaw to deploy GrayRabbit malware", 13/9/2026 — https://www.bleepingcomputer.com/news/security/hackers-exploit-tencent-app-flaw-to-deploy-grayrabbit-malware/
SecurityWeek, "Chinese Hackers Exploit Critical Tencent Software Flaw for One-Click Code Execution" — https://www.securityweek.com/chinese-hackers-exploit-critical-tencent-software-flaw-for-one-click-code-execution/
The Hacker News, đưa tin về UNC3569 khai thác Sogou, 9/2026 — https://thehackernews.com/2026/09/china-linked-unc3569-exploited-sogou.html
Gen Threat Labs / Gen Digital (nguồn gốc phát hiện lỗ hổng — thông tin trong bài lấy qua các bài đưa tin dẫn lại, chưa fetch trực tiếp được advisory gốc)





