Мало какой софт стоит на стольких машинах и привлекает так мало внимания, как метод ввода. Sogou Input Method – самый популярный редактор для набора китайских иероглифов под Windows, сотни миллионов установок, и в глазах пользователя он делает ровно одно: превращает пиньинь в латинице в иероглифы. Всплывающая строка подсказки – вот и весь интерфейс. А под ней – полноценный встроенный браузер, механизм обновления и набор собственных протокольных обработчиков, через которые куски программы разговаривают между собой. Именно в этих внутренностях Gen Threat Labs нашла уязвимость, которой хватает одной ссылки, чтобы посадить бэкдор на любую машину с Sogou. И нашла не в лаборатории – разбирая живую атаку китайской группы UNC3569, чья цепочка заражения начиналась внутри самого метода ввода.
Ошибка получила номер CVE-2026-51990, но за одним номером прячутся три отдельных провала, сшитых в один эксплойт. Ни один поодиночке не дал бы удалённого исполнения кода. Вместе они дают его без единого действия жертвы сверх клика по ссылке. Разберём цепочку по узлам – от того, как Sogou разговаривает сам с собой, до RC4-фреймов, которыми финальный имплант общается со своим сервером.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local