← Voltar ao blog

Hackers ligados à China exploram falha no método de entrada Sogou para implantar backdoor

Um ator de ameaça ligado à China explorou uma vulnerabilidade no popular Método de Entrada Sogou para implantar o backdoor GRAYRABBIT. O ataque destaca os riscos em ferramentas de entrada amplamente utilizadas e demonstra técnicas de ameaças persistentes avançadas.

TL;DR

  • UNC3569, um grupo de hackers ligado à China, explorou uma falha no Método de Entrada Sogou
  • A cadeia de ataque começou com links manipulados e levou ao acesso total ao sistema no nível do usuário
  • O backdoor GRAYRABBIT foi implantado para manter acesso persistente a sistemas comprometidos
  • O Método de Entrada Sogou é usado por centenas de milhões para inserção de caracteres chineses no Windows
  • Organizações que usam o Sogou devem revisar seus sistemas e aplicar atualizações de segurança imediatamente

Pesquisadores de segurança da Gen Digital descobriram uma campanha de ataque sofisticada que aproveitou uma vulnerabilidade no Método de Entrada Sogou, uma das ferramentas mais populares para digitar caracteres chineses em sistemas Windows. O grupo de ameaça vinculado à China UNC3569 explorou essa falha para implantar o backdoor GRAYRABBIT, estabelecendo acesso persistente às máquinas das vítimas.

O ataque demonstra as táticas em evolução dos agentes de ameaça patrocinados por estados que visam softwares amplamente utilizados para maximizar seu alcance. A base massiva de usuários do Método de Entrada Sogou, especialmente em regiões de língua chinesa, tornou-o um vetor atrativo para esta campanha. Uma vez comprometido, os sistemas das vítimas ficaram totalmente acessíveis aos atacantes operando com os privilégios do usuário conectado.

Vetor de Ataque e Detalhes Técnicos

  • A violação inicial ocorreu por meio de links manipulados que exploraram uma vulnerabilidade no Método de Entrada Sogou
  • A exploração bem-sucedida permitiu que os atacantes instalassem o backdoor GRAYRABBIT nos sistemas-alvo
  • O backdoor proporcionou aos atacantes todas as capacidades equivalentes às permissões do usuário comprometido
  • A integração profunda do Método de Entrada Sogou com os sistemas Windows facilitou o acesso mais amplo ao sistema
  • Pesquisadores da Gen Digital identificaram a campanha através da análise comportamental de tráfego de rede suspeito

Implicações para a Segurança Empresarial

  • Organizações cujos usuários utilizam o Método de Entrada Sogou devem avaliar imediatamente sua exposição
  • Editores de métodos de entrada representam uma superfície de ataque frequentemente negligenciada no planejamento de segurança empresarial
  • A campanha reforça a importância de monitorar softwares de terceiros quanto a vulnerabilidades de segurança
  • Controles de segurança tradicionais podem não detectar o abuso de processos legítimos de métodos de entrada
  • As empresas devem considerar a implementação de listas brancas de aplicativos e detecção de anomalias comportamentais

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Hackers ligados à China exploram falha no método de entrada Sogou para implantar backdoor — Agent Breach Blog | Agent Breach