资讯动态

  • 首页Our Projects4.55亿人用的输入法,被当成入侵跳板

4.55亿人用的输入法,被当成入侵跳板

2026-09-11 8400

安全公司Gen Digital周四发布研究称,一个与中国有关联的黑客组织利用搜狗输入法的一个漏洞,在受害者电脑上安装了后门。攻击从一条精心构造的链接开始,最终结果是攻击者能做出登录用户能做的一切操作。腾讯在 2026年4月 修复了这个漏洞。 Gen是在调查一次真实入侵时发现这个漏洞的,入侵方是UNC3569。谷歌威胁情报将这一组织与中国关联,并将其归入该国的"雇佣黑客"圈子。谷歌自2021年起追踪该组织,称其目标覆盖政府、教育、技术和金融领域,主要位于东亚和东南亚。 装进去的后门叫GRAYRABBIT 这个后门是一个小程序,该组织已使用多年。谷歌将其描述为"踏上目标机器的第一步"。它给攻击者一个远程命令shell,允许文件双向传输,还能随时从攻击者服务器加载额外模块。 腾讯的修复堵住了入口,但没有改变搜狗中让攻击成为可能的那个部分。在Gen检查的已修补版本中,内置浏览器引擎仍是 2020年 的版本,其沙箱仍处于关闭状态。 一条链接如何抵达机器 根据多伦多大学Citizen Lab 2023年的研究,搜狗输入法是中国最流行的中文输入法。该研究称其月活用户超过 4.55亿 ,覆盖Windows、Android和iOS,在中国输入法用户中的份额约为 70% 。研究援引对该产品网站访问量的市场调研指出,用户不限于中国,美国占访问量超过 3.3% 。同一研究还发现该应用的加密存在缺陷,会暴露用户输入的内容。 Gen发现的漏洞位于Windows版本。搜狗输入法在Windows上不是一个程序,而是一组通过Windows注册的自定义链接类型 sgbiz: 互相通信的组件。当任何东西打开一个sgbiz:链接时,Windows会把它交给biz_helper.exe,由后者读取链接并启动链接指定的搜狗组件。 该处理程序会检查链接要求它启动哪个程序,但不检查链接要求传递的命令行参数。Gen发现对这些参数完全没有过滤。 于是攻击者挑选了参数。链接指向SGMyInput.exe——搜狗的设置程序,并让它用攻击者选定的网址打开皮肤商店。 皮肤商店是该程序中唯一会打开浏览器窗口的界面。代码会把浏览器送到交给它的任何地址,对地址没有任何检查。 那个浏览器就是第三个问题所在。搜狗自建了一份Chromium副本,版本是 80 ,大约出自 2020年3月 。Gen发现该浏览器的两项防护被关闭,并且就是这样写进代码里的。 特别

about image

订阅我们的时事通讯

获取更多更新