Siber güvenlik

Sogou'da tek tıklık açık: 455 milyon kullanıcılı uygulama

tarihinde yayımlandı2 dk okumaYazan: NewUJ Editorial Desk

tarihinde güncellendiyeni bilgiler eklendi

Sogou'da tek tıklık açık: 455 milyon kullanıcılı uygulama
Fotoğraf: Gen Digital
0 0
XWhatsAppTelegramLinkedIn

Tencent'e ait Çince klavye uygulaması Sogou Input Method'un çalıştığı bir Windows bilgisayara arka kapı yerleştirmek için özel hazırlanmış tek bir bağlantıya tıklamak yetiyordu. Gen Digital'in Gen Threat Labs birimi, CVE-2026-51990 koduyla izlenen açığı 13 Eylül 2026'da yayımladığı araştırmada ayrıntılandırdı ve açığı laboratuvarda değil, canlı bir sızma girişimini incelerken bulduğunu belirtti.

Araştırmacılar bu sızma girişimini UNC3569 adlı gruba bağlıyor. The Hacker News'in aktardığına göre Google Threat Intelligence grubu Çin ile ilişkilendiriyor ve ülkenin "kiralık hacker" sahnesinde konumlandırıyor; grup 2021'den bu yana ağırlıklı olarak Doğu ve Güneydoğu Asya'da kamu kurumlarını, eğitim, teknoloji ve finans kuruluşlarını hedef almış. SecurityWeek ise grubun Çinli müteahhit şirket i-SOON ile bağlantılı olabileceğinin belirtildiğini yazıyor. Grup için devlet yönlendirmesinde olduğu ifadesi kullanılmıyor.

Olayı sıra dışı kılan, işi tek bir açığın yapmaması. Gen Digital'e göre istismar üç zayıflığı birbirine ekliyor: sgbiz: protokol işleyicisine doğrulanmadan aktarılan komut satırı argümanları, CEF tabanlı bir webview içinde kısıtlanmamış URL yönlendirmesi ve 2020 Mart'ından kalma, sandbox'ı ile aynı köken politikası kapatılmış Chromium 80 motoru. Saldırganlar bu motora karşı, Chrome'un yıllar önce kapattığı CVE-2021-38003 numaralı V8 tür karışıklığı açığını kullandı. The Hacker News, kataloglanan 41 V8 açığından en az 32'sinin Sogou'nun kullandığı sürümden daha yeni Chrome sürümlerinde giderildiğini aktarıyor.

Taşınan zararlı yazılım GrayRabbit. Gen Digital, süreçleri sessizce çalıştırabilen, etkileşimli ters kabuk açabilen, eklenti modüllerini belleğe yükleyebilen, sistem bilgisi toplayan ve yerel dosyaları bir komuta kontrol sunucusuna gönderebilen bir implant tarif ediyor; iletişim ham TCP soketleri üzerinden RC4 şifrelemesiyle yapılıyor.

Zincire ağırlığını veren şey maruz kalan kitle. Gen Digital, Sogou Input Method'un yüz milyonlarca kullanıcısı olduğunu söylüyor; The Hacker News ise rakamı ayda 455 milyondan fazla kişi, yani Windows, Android ve iOS genelinde Çince giriş yöntemi kullanıcılarının yaklaşık yüzde 70'i olarak veriyor.

Uygulamayı kullananların şimdi bir adım atması gerekmiyor. Gen Threat Labs açığı Tencent'e 9 Nisan 2026'da bildirdi; Tencent düzeltmeyi 21 Nisan 2026'da 16.3.0.3498 sürümüyle otomatik güncelleme yoluyla dağıttı. Yama URL argümanlarını doğruluyor, yalnızca HTTPS'e izin veriyor ve yönlendirmeyi onaylı alan adlarıyla sınırlıyor. MITRE, CVE numarasını 10 Temmuz 2026'da atadı.

İki konu açık kalıyor. Ne Gen Digital ne de Tencent, bu zincir üzerinden GrayRabbit'ten kaç kişinin gerçekten etkilendiğini açıkladı; dolayısıyla 455 milyon rakamı kurulu kullanıcı tabanını anlatıyor, mağdur sayısını değil. Ayrıca SecurityWeek, 10 Eylül itibarıyla alttaki Chromium sürümünün ve yapılandırmasının güncellenmemiş olduğunu bildirdi: yani spesifik giriş noktası kapatıldı, altındaki eski motor yerinde duruyor.

Kaynaklar

Bildir / kaldırılmasını iste

İlgili

Yorumlar

Henüz yorum yok. İlk yorumu sen yaz.