Skip to main content

Command Palette

Search for a command to run...

CVE-2026-51990: Lỗ hổng one-click RCE trong Sogou bị khai thác cài GrayRabbit

Updated
8 min readView as Markdown

Tóm tắt rủi ro

CVE-2026-51990 cho phép kẻ tấn công thực thi mã tùy ý trên máy nạn nhân chỉ bằng một cú click vào link, không cần thêm bước nào khác. Lỗ hổng nằm trong Sogou Input Method, bộ gõ tiếng Trung của Tencent đang cài trên hàng trăm triệu máy Windows tại Trung Quốc.

Gen Digital phát hiện lỗi này trong lúc điều tra một vụ xâm nhập thực tế của UNC3569, nhóm được Google Threat Intelligence gắn với hệ sinh thái hacker-for-hire Trung Quốc và nghi liên quan tới công ty i-SOON. Payload cuối là backdoor GrayRabbit, cho attacker reverse shell, thực thi tiến trình, load plugin và upload file về C2.

Tencent vá xong (bản 16.3.0.3498) chỉ 12 ngày sau khi nhận báo cáo, nhưng bản vá mới chặn đúng vector khai thác này. Nguyên nhân gốc, trình duyệt Chromium 80 chạy không sandbox bên trong ứng dụng, vẫn còn nguyên. Tổ chức có nhân sự hoặc đối tác dùng Windows tiếng Trung nên kiểm tra và cập nhật Sogou ngay.

Bối cảnh kỹ thuật

  • CVE ID: CVE-2026-51990

  • CVSS: chưa có điểm chính thức từ NVD tại thời điểm viết bài. [NEEDS VERIFICATION: CVSS score chính thức] — các bên theo dõi CVE tạm xếp mức Critical dựa trên đánh giá tự động, chưa phải điểm chấm chính thức.

  • Phiên bản ảnh hưởng: Sogou Input Method for Windows, mọi bản trước 16.3.0.3498

  • Attack vector: chỉ cần 1 lần click vào link sgbiz:, không cần xác thực, không cần quyền cao sẵn có trên máy

Cơ chế khai thác: ba lỗi nhỏ cộng dồn thành RCE

Điều đáng chú ý ở case này không phải một lỗi đơn lẻ nghiêm trọng, mà cách ba điểm yếu riêng lẻ, mỗi cái không quá nguy hiểm nếu đứng một mình, được xâu chuỗi thành RCE hoàn chỉnh.

Bước 1 — Command injection qua sgbiz:. Đây là custom URI scheme để các component Sogou giao tiếp nội bộ. Khi user click, Windows gọi biz_helper.exe, file này đọc tham số dòng lệnh từ URL rồi truyền thẳng cho SGMyInput.exe mà không validate.

Bước 2 — Unrestricted navigation trong webview. Tham số bị chèn mở component skincenter, có webview dựa trên CEF (Chromium Embedded Framework) không giới hạn scheme hay domain, nên attacker chỉ định thẳng URL độc hại.

Bước 3 — Chromium 80 lỗi thời. Bản phát hành tháng 3/2020, thiếu khoảng 6 năm bản vá bảo mật, sandbox tắt hoàn toàn, same-origin policy và nhiều protection khác bị strip, thậm chí cho URL đọc được file local. Kết quả: RCE với quyền của user đang đăng nhập, không cần leo thang thêm.

Chưa có PoC public tại thời điểm viết bài.

Ghi nhận khai thác thực tế

Gen Digital phát hiện lỗ hổng khi điều tra một cuộc xâm nhập đang diễn ra của UNC3569, không phải qua nghiên cứu chủ động. Google đã theo dõi nhóm này từ ít nhất 2021, nhắm vào chính phủ, giáo dục, công nghệ, tài chính, chủ yếu ở khu vực Đông Á và Đông Nam Á. GrayRabbit là mã độc dạng module nhóm này dùng liên tục làm bước chân đầu tiên trên máy nạn nhân.

Bản mẫu GrayRabbit mà Gen Threat Labs phân tích là biến thể 64-bit trưởng thành, tập lệnh mở rộng, config C2 mã hóa RC4. Capabilities gồm thực thi tiến trình, mở reverse shell, upload/download file, thu thập thông tin hệ thống, load plugin phản xạ (reflective) thẳng vào memory, không ghi file ra đĩa. Về anti-forensics, mã độc tự xóa bằng cách chuyển nội dung file vào NTFS alternate data stream rồi đánh dấu file gốc để xóa, khiến log hành vi không ghi nhận lệnh delete rõ ràng.

IOC công khai:

Domain: mail.uaiubifas[.]top
Port: 443 (giao thức thực tế: TCP thuần bọc RC4, KHÔNG phải TLS)

[NEEDS VERIFICATION: chưa tìm thấy hash mẫu GrayRabbit công khai trong các nguồn đã kiểm tra]

MITRE ATT&CK Mapping

Mapping dưới đây do đội ngũ phân tích tự tổng hợp dựa trên mô tả kỹ thuật, không phải trích từ advisory gốc của Gen Threat Labs, nên cần đối chiếu lại nếu dùng cho mục đích chính thức.

Tactic Technique Ghi chú
Initial Access T1204.001 Victim click link sgbiz:
Execution T1203 Khai thác Chromium 80 trong webview
Execution T1059 Reverse shell tương tác
Discovery T1082 / T1033 Thu thập system/user info
Defense Evasion T1070.004 Tự xóa qua NTFS alternate data stream
Defense Evasion T1027 Config C2 mã hóa RC4
Command and Control T1071.001 / T1571 C2 trên port 443 nhưng không dùng TLS chuẩn
Exfiltration T1041 Upload file lên C2

Phát hiện & phản ứng

# Process lineage bất thường
parent_process IN ("biz_helper.exe", "SGMyInput.exe")
child_process IN ("cmd.exe", "powershell.exe", "rundll32.exe")
→ Alert: Sogou spawning shell process bất thường

# Non-TLS traffic trên port 443
dest_port = 443 AND NOT tls_handshake_detected
AND process_name IN ("SGMyInput.exe", "biz_helper.exe")
→ Alert: non-TLS traffic trên port 443 từ tiến trình Sogou

# Domain watch
dns_query = "mail.uaiubifas[.]top"

Khi có nghi ngờ, xử lý theo hướng NIST IR: cô lập máy nghi nhiễm khỏi mạng, kiểm tra process tree quanh biz_helper.exe / SGMyInput.exe tại thời điểm nghi ngờ, săn tìm alternate data stream bất thường trên các file liên quan Sogou, và thu memory dump nếu nghi backdoor đang chạy, vì GrayRabbit load plugin thẳng vào RAM chứ không để lại file trên đĩa.

Nhận định

Điểm đáng nói ở case này không phải bug đơn lẻ, mà cách một ứng dụng phổ biến âm thầm mang theo một trình duyệt bị bỏ quên 6 năm không vá, chạy không sandbox, bên trong một tiến trình tưởng như vô hại là bộ gõ tiếng Trung. Bản vá của Tencent xử lý đúng vector khai thác cụ thể, chặn tham số URL không hợp lệ ở protocol handler, nhưng để nguyên phần nguy hiểm nhất là engine Chromium 80. Nói cách khác, patch chặn được cách khai thác này, chưa chặn được class lỗi. Nếu attacker tìm ra đường khác để đưa URL vào webview đó, bài toán quay lại từ đầu.

Với thị trường Việt Nam, Sogou không phổ biến bằng Unikey hay Vietkey, nhưng vẫn xuất hiện trên máy của nhân sự làm việc với đối tác Trung Quốc, du học sinh, hoặc công ty có chi nhánh, nhà cung cấp tại Trung Quốc. Rủi ro không nằm ở số lượng máy bị ảnh hưởng tại VN mà ở việc UNC3569 nhắm đúng nhóm ngành phổ biến ở khu vực: chính phủ, giáo dục, công nghệ, tài chính, đúng nhóm khách hàng enterprise thường gặp.

Về pattern lớn hơn, khai thác custom URI handler kết hợp embedded browser lỗi thời không mới. Một số ứng dụng Trung Quốc khác từng dính lỗi tương tự trước đây. Điểm chung là các app này bundle sẵn Chromium riêng, tách biệt hoàn toàn khỏi trình duyệt hệ thống, nên dù máy đã update Chrome hay Edge đầy đủ, engine bên trong app vẫn có thể cũ kỹ và không được vá theo lịch riêng của nó.

Khuyến nghị

Ngay lập tức (0-24h)

  • Kiểm tra version Sogou trên toàn bộ máy Windows trong tổ chức, ưu tiên máy nhân sự làm việc với đối tác Trung Quốc

  • Cập nhật lên bản 16.3.0.3498 trở lên, hoặc gỡ bỏ nếu không thực sự cần dùng

  • Chặn domain mail.uaiubifas[.]top tại DNS/proxy layer

Ngắn hạn (1-7 ngày)

  • Rà soát các ứng dụng khác trong tổ chức có custom URI handler kèm embedded browser (thường gặp ở app nhắn tin, bộ gõ, tool nội bộ của vendor Trung Quốc)

  • Thêm rule phát hiện non-TLS traffic trên port 443 vào SIEM nếu chưa có

  • Review lại policy cho phép cài phần mềm bên thứ 3 không qua kiểm duyệt IT

Dài hạn

  • Đưa audit embedded browser engine (CEF, Electron...) vào quy trình đánh giá phần mềm trước khi triển khai

  • Cân nhắc application allowlisting cho các máy xử lý dữ liệu nhạy cảm, hạn chế input method editor bên thứ 3 không rõ nguồn gốc

Tài liệu tham khảo