Tin tặc Trung Quốc khai thác lỗ hổng nghiêm trọng trong phần mềm Tencent để thực thi mã chỉ với một cú nhấp chuột

Công nghệ14 tháng 9, 2026·4 phút đọc

Một lỗ hổng nghiêm trọng trong Sogou Input Method do Tencent phát triển đã bị nhóm tin tặc UNC3569 khai thác để cài đặt backdoor GrayRabbit. Chuỗi khai thác chỉ cần người dùng nhấp vào một liên kết được chế tạo đặc biệt là có thể thực thi mã ở cấp hệ thống.

Tin tặc Trung Quốc khai thác lỗ hổng nghiêm trọng trong phần mềm Tencent để thực thi mã chỉ với một cú nhấp chuột

Tin tặc Trung Quốc khai thác lỗ hổng nghiêm trọng trong phần mềm Tencent để thực thi mã chỉ với một cú nhấp chuột

Một lỗ hổng nghiêm trọng trong Sogou Input Method — bộ gõ tiếng Trung phổ biến do Tencent phát triển — đã bị nhóm tin tặc UNC3569 khai thác để triển khai backdoor GrayRabbit. Chuỗi khai thác chỉ cần người dùng nhấp vào một liên kết được chế tạo đặc biệt là có thể thực thi mã tùy ý ở cấp hệ thống.

Minh họa tin tặc khai thác lỗ hổng phần mềmMinh họa tin tặc khai thác lỗ hổng phần mềm

Lỗ hổng nghiêm trọng ảnh hưởng hàng trăm triệu người dùng

Theo báo cáo từ Gen Threat Labs, lỗ hổng có mã CVE-2026-51990 tồn tại trong Sogou Input Method — một trong những bộ gõ tiếng Trung phổ biến nhất trên Windows với hàng trăm triệu người dùng.

Sogou Input Method là tập hợp nhiều tệp thực thi giao tiếp qua một giao thức tùy chỉnh có tên sgbiz. Khi người dùng mở một URL, trình xử lý giao thức (biz_helper.exe) sẽ phân tích URL và chuyển tiếp đến thành phần phù hợp.

Lỗ hổng nghiêm trọng này thực chất là sự kết hợp của ba điểm yếu bảo mật trong một chuỗi khai thác chỉ cần một cú nhấp chuột:

  • Tiêm tham số dòng lệnh không được xác thực — trình xử lý giao thức không làm sạch hay kiểm tra tham số "param" khi phân tích URL, cho phép kẻ tấn công chèn các đối số dòng lệnh tùy ý.
  • Điều hướng URL không bị hạn chế — kẻ tấn công có thể khai báo trang "skincenter", và một hàm khác sẽ sao chép rồi điều hướng trình duyệt đến đó.
  • Trình duyệt Chromium lỗi thời, không có sandbox — trình duyệt tích hợp trong Sogou Input Method dựa trên Chromium 80 phát hành từ tháng 3/2020, thiếu gần 6 năm bản vá bảo mật, sandbox bị vô hiệu hóa hoàn toàn và nhiều lớp bảo vệ khác bị gỡ bỏ, bao gồm cả chính sách same-origin.

Backdoor GrayRabbit và nhóm tin tặc UNC3569

Nhóm tin tặc UNC3569 — được cho là có liên hệ với Trung Quốc — đã sử dụng chuỗi khai thác này để gửi các URL sgbiz được chế tạo đặc biệt đến nạn nhân. Ngay khi người dùng nhấp vào, kẻ tấn công có được khả năng thực thi mã ở cấp hệ thống.

"Chúng tôi quan sát thấy lỗ hổng này đang bị khai thác tích cực trong thực tế bởi nhóm mối đe dọa UNC3569 để triển khai backdoor GrayRabbit thông qua một liên kết được chế tạo đặc biệt," Gen Threat Labs cho biết.

UNC3569 được cho là có liên quan đến công ty tư nhân i-SOON của Trung Quốc, nổi tiếng với việc khai thác lỗ hổng trong các phần mềm phổ biến để tấn công các tổ chức chính phủ, giáo dục, công nghệ và tài chính trên toàn cầu.

GrayRabbit là backdoor đã xuất hiện xuyên suốt các vụ xâm nhập của nhóm này từ ít nhất năm 2021. Nó cung cấp cho kẻ tấn công một reverse shell và cho phép thực thi tiến trình, tải plugin, ghi dữ liệu vào shell tương tác, tải tệp lên máy chủ điều khiển (C&C), thu thập thông tin hệ thống và tự kết thúc.

Minh họa bảo mật mạng và các cuộc tấn công mạngMinh họa bảo mật mạng và các cuộc tấn công mạng

Bản vá chưa triệt để

Gen Threat Labs đã báo cáo CVE-2026-51990 cho Tencent vào ngày 9/4. Lỗ hổng được khắc phục trong phiên bản Sogou Input Method 16.3.0.3498, phát hành đến toàn bộ người dùng qua cơ chế cập nhật tự động.

Tuy nhiên, bản vá chỉ bổ sung kiểm tra đối với các tham số chứa URL trong trình xử lý giao thức, mà không thay đổi cấu hình Chromium bên dưới. Theo Gen Threat Labs, tính đến ngày 10/9, cấu hình và phiên bản Chromium vẫn chưa được cập nhật.

Điều này có nghĩa là rủi ro vẫn còn tồn tại đối với người dùng Sogou Input Method. Đối với người dùng Việt Nam, đây là lời nhắc nhở về tầm quan trọng của việc:

  • Cập nhật phần mềm thường xuyên, đặc biệt là các ứng dụng chạy nền như bộ gõ, tiện ích hệ thống.
  • Cảnh giác với các liên kết lạ, kể cả khi chúng trông có vẻ hợp lệ.
  • Ưu tiên các phần mềm có lịch sử cập nhật bảo mật minh bạch và thường xuyên.

Trường hợp của Sogou cho thấy ngay cả những phần mềm tưởng chừng vô hại như bộ gõ cũng có thể trở thành vector tấn công nguy hiểm, đặc biệt khi chúng tích hợp trình duyệt nhúng hoặc xử lý giao thức tùy chỉnh mà không được kiểm soát chặt chẽ.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗