Sogou'da tek tıklık açık: 455 milyon kullanıcılı uygulama

Tencent'e ait Çince klavye uygulaması Sogou Input Method'un çalıştığı bir Windows bilgisayara arka kapı yerleştirmek için özel hazırlanmış tek bir bağlantıya tıklamak yetiyordu. Gen Digital'in Gen Threat Labs birimi, CVE-2026-51990 koduyla izlenen açığı 13 Eylül 2026'da yayımladığı araştırmada ayrıntılandırdı ve açığı laboratuvarda değil, canlı bir sızma girişimini incelerken bulduğunu belirtti.
Araştırmacılar bu sızma girişimini UNC3569 adlı gruba bağlıyor. The Hacker News'in aktardığına göre Google Threat Intelligence grubu Çin ile ilişkilendiriyor ve ülkenin "kiralık hacker" sahnesinde konumlandırıyor; grup 2021'den bu yana ağırlıklı olarak Doğu ve Güneydoğu Asya'da kamu kurumlarını, eğitim, teknoloji ve finans kuruluşlarını hedef almış. SecurityWeek ise grubun Çinli müteahhit şirket i-SOON ile bağlantılı olabileceğinin belirtildiğini yazıyor. Grup için devlet yönlendirmesinde olduğu ifadesi kullanılmıyor.
Olayı sıra dışı kılan, işi tek bir açığın yapmaması. Gen Digital'e göre istismar üç zayıflığı birbirine ekliyor: sgbiz: protokol işleyicisine doğrulanmadan aktarılan komut satırı argümanları, CEF tabanlı bir webview içinde kısıtlanmamış URL yönlendirmesi ve 2020 Mart'ından kalma, sandbox'ı ile aynı köken politikası kapatılmış Chromium 80 motoru. Saldırganlar bu motora karşı, Chrome'un yıllar önce kapattığı CVE-2021-38003 numaralı V8 tür karışıklığı açığını kullandı. The Hacker News, kataloglanan 41 V8 açığından en az 32'sinin Sogou'nun kullandığı sürümden daha yeni Chrome sürümlerinde giderildiğini aktarıyor.
Taşınan zararlı yazılım GrayRabbit. Gen Digital, süreçleri sessizce çalıştırabilen, etkileşimli ters kabuk açabilen, eklenti modüllerini belleğe yükleyebilen, sistem bilgisi toplayan ve yerel dosyaları bir komuta kontrol sunucusuna gönderebilen bir implant tarif ediyor; iletişim ham TCP soketleri üzerinden RC4 şifrelemesiyle yapılıyor.
Zincire ağırlığını veren şey maruz kalan kitle. Gen Digital, Sogou Input Method'un yüz milyonlarca kullanıcısı olduğunu söylüyor; The Hacker News ise rakamı ayda 455 milyondan fazla kişi, yani Windows, Android ve iOS genelinde Çince giriş yöntemi kullanıcılarının yaklaşık yüzde 70'i olarak veriyor.
Uygulamayı kullananların şimdi bir adım atması gerekmiyor. Gen Threat Labs açığı Tencent'e 9 Nisan 2026'da bildirdi; Tencent düzeltmeyi 21 Nisan 2026'da 16.3.0.3498 sürümüyle otomatik güncelleme yoluyla dağıttı. Yama URL argümanlarını doğruluyor, yalnızca HTTPS'e izin veriyor ve yönlendirmeyi onaylı alan adlarıyla sınırlıyor. MITRE, CVE numarasını 10 Temmuz 2026'da atadı.
İki konu açık kalıyor. Ne Gen Digital ne de Tencent, bu zincir üzerinden GrayRabbit'ten kaç kişinin gerçekten etkilendiğini açıkladı; dolayısıyla 455 milyon rakamı kurulu kullanıcı tabanını anlatıyor, mağdur sayısını değil. Ayrıca SecurityWeek, 10 Eylül itibarıyla alttaki Chromium sürümünün ve yapılandırmasının güncellenmemiş olduğunu bildirdi: yani spesifik giriş noktası kapatıldı, altındaki eski motor yerinde duruyor.
Kaynaklar
- Gen Digital (Gen Threat Labs)Birincil kaynak
- BleepingComputerİkincil
- The Hacker Newsİkincil
- SecurityWeekİkincil
İlgili
Microsoft: Sahte BT destek aramaları passkey'i aşıyor
Revolut ihlalinde 10.000 Bitcoin'lik fidye talebi
CISA'dan 5 istismar edilen açık: ScreenConnect CVSS 9,9
GitLab'da CVSS 10,0'lık açık istismarda: CISA'dan 14 Eylül
Chrome 153'te 7. Sıfır-Gün Yaması: CVE-2026-87491 İstismarda
Sandworm ve Qilin, Cisco'nun 10.0 puanlı FMC açığını istismar etti
IDScan.net ihlali doğruladı: 153 milyon kimlik taraması
Microsoft İstismar Edilen 2 Windows Açığını Kapattı
Şimdi trend
- Saray doğruladı: Kral Charles yapay zekâ liderlerini topluyor
- Céline Dion Paris'te Sahnede: 6 Yıl Sonra 16 Konser
- Microsoft: Sahte BT destek aramaları passkey'i aşıyor
- Zverev, Shelton'ı 4 sette yenip ilk US Open'ını aldı
- VW Mission Efficiency 0,158 Cd ile dünya rekoru kırdı
- Marvel's Wolverine PS5'te 77 Metacritic puanıyla çıktı
- Revolut ihlalinde 10.000 Bitcoin'lik fidye talebi
- Suudi boru hattı haftalarca kapalı: Brent 107 doları aştı
Yorumlar
Henüz yorum yok. İlk yorumu sen yaz.