แฮกเกอร์ใช้ช่องโหว่ในแอปพลิเคชันของ Tencent เพื่อแพร่กระจายมัลแวร์ GrayRabbit

ยอดเข้าชม: 72 views

502/69 (IT) ประจำวันจันทร์ที่ 14 กันยายน 2569

นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์จาก Gen Digital แจ้งเตือนการตรวจพบการโจมตีจริงผ่านช่องโหว่ความรุนแรงสูง CVE-2026-51990 บนโปรแกรมพิมพ์ภาษาจีน Sogou Input Method สำหรับระบบปฏิบัติการ Windows ซึ่งพัฒนาโดยบริษัท Tencent ช่องโหว่ดังกล่าวเป็นประเภท Remote Code Execution (RCE) ที่ผู้ใช้งานเพียงแค่คลิกลิงก์ที่ผู้ไม่หวังดีสร้างขึ้น (One-click exploit) ส่งผลให้กลุ่มแฮกเกอร์ UNC3569 สามารถเข้าถึงและติดตั้งมัลแวร์ GrayRabbit Backdoor เข้าสู่เครื่องเป้าหมายได้ ทั้งนี้ โปรแกรมดังกล่าวมียอดการติดตั้งใช้งานหลายร้อยล้านครั้ง ส่งผลกระทบต่อทั้งผู้ใช้งานทั่วไปและองค์กรที่มีการใช้งานโปรแกรมดังกล่าวบนระบบปฏิบัติการ Windows

จากการวิเคราะห์การโจมตีและการทำงานทางเทคนิค พบว่าผู้โจมตีอาศัยการเชื่อมโยงจุดอ่อน 3 ส่วนเข้าด้วยกัน โดยเริ่มจากการหลอกให้เหยื่อคลิกลิงก์อันตรายที่ใช้โปรโตคอลพิเศษ sgbiz: ซึ่งจะเรียกการทำงานของ biz_helper.exe จากนั้นจะส่งต่อพารามิเตอร์คำสั่งไปยังไฟล์ SGMyInput.exe โดยไม่มีการตรวจสอบความถูกต้อง กระบวนการนี้จะเปิดส่วนประกอบ skincenter ให้โหลดลิงก์อันตรายผ่าน SGWebRender หรือ CEF ซึ่งขับเคลื่อนด้วยเอนจิน Chromium 80 รุ่นเก่า ที่ถูกปิดระบบความปลอดภัยและไม่มีการแยกส่วนการทำงาน (Sandbox) เปิดโอกาสให้สคริปต์ JavaScript ประมวลผล Shellcode เพื่อดาวน์โหลดไฟล์อันตรายอย่าง 7z.exe และ 7z.dll นำไปสู่การติดตั้ง GrayRabbit Backdoor ในที่สุด โดยมัลแวร์ตัวนี้มีศักยภาพในการสั่งประมวลผลโปรเซส เปิดช่องทางควบคุมเครื่อง (Reverse Shell) รับส่งไฟล์ รวบรวมข้อมูลระบบ และโหลด Plugin เสริมเข้าสู่หน่วยความจำของเครื่องได้โดยตรง

แม้ทาง Tencent จะได้รับการแจ้งเตือนและดำเนินการออกอัปเดตแก้ไขในโปรแกรม Sogou Input Method เวอร์ชัน 16.3.0.3498 เพื่อจำกัดการรับพารามิเตอร์ URL ให้รองรับเฉพาะโปรโตคอล HTTPS และโดเมนที่ได้รับอนุญาตแล้วก็ตาม แต่นักวิจัยเตือนว่าตัวเบราว์เซอร์ภายในโปรแกรมยังคงเป็นรุ่นเก่าและยังไม่มีระบบ Sandbox จึงขอแนะนำให้ผู้ใช้งานและผู้ดูแลระบบดำเนินการอัปเดตโปรแกรม Sogou Input Method ให้เป็นเวอร์ชันล่าสุดโดยเร็วที่สุด ตลอดจนพิจารณาประเมินความจำเป็นในการติดตั้งโปรแกรมที่มีเบราว์เซอร์ฝังตัวในลักษณะนี้ พร้อมทั้งหมั่นตรวจสอบพฤติกรรมการเชื่อมต่อเครือข่ายที่ผิดปกติเพื่อลดความเสี่ยงจากการถูกโจมตีทางไซเบอร์

แหล่งข่าว : https://www.bleepingcomputer.com/news/security/hackers-exploit-tencent-app-flaw-to-deploy-grayrabbit-malware/