---
title: "Luka w aplikacji Tencent wykorzystywana do instalacji malware GrayRabbit"
description: "Krytyczna luka CVE-2026-51990 w aplikacji Tencent Sogou Input Method dla Windows była wykorzystywana do instalowania malware GrayRabbit. Tencent wydał poprawkę, ale badacze ostrzegają, że wbudowana przeglądarka nadal korzysta z przestarzałego silnika."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/luka-w-aplikacji-tencent-wykorzystywana-do-instalacji-malware-grayrabbit"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/luka-w-aplikacji-tencent-wykorzystywana-do-instalacji-malware-grayrabbit/index.md"
date_published: "2026-09-14T02:50:15.963Z"
date_modified: "2026-09-14T02:50:23.096Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "cyberbezpieczeństwo"
  - "tencent"
  - "grayrabbit"
  - "podatnosci"
  - "cyberszpiegostwo"
source_url: "https://www.bleepingcomputer.com/news/security/hackers-exploit-tencent-app-flaw-to-deploy-grayrabbit-malware/"
source_name: "BleepingComputer"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1789322478090.jpeg"
image_alt: "padlock on laptop with light trails"
image_credit: "© FlyD / Unsplash"
image_credit_url: "https://unsplash.com/@flyd2069"
---

# Luka w aplikacji Tencent wykorzystywana do instalacji malware GrayRabbit

> Grupa powiązana z Chinami wykorzystuje krytyczną lukę w Sogou Input Method dla Windows do instalowania backdoora GrayRabbit.

## Kluczowe informacje
- Luka CVE-2026-51990 pozwalała na zdalne wykonanie kodu po kliknięciu przygotowanego odnośnika.
- Ataki przypisano grupie UNC3569 powiązanej z chińskim ekosystemem cyberszpiegowskim.
- Celem ataków było instalowanie backdoora GrayRabbit.
- Tencent wydał poprawkę w wersji Sogou Input Method 16.3.0.3498.

Napastnicy powiązani z grupą cyberszpiegowską sprzyjającą Chinom wykorzystują krytyczną lukę w aplikacji Sogou Input Method dla systemu Windows. Według badaczy Gen Digital podatność, oznaczona jako CVE-2026-51990, była aktywnie wykorzystywana do instalowania backdoora GrayRabbit. Atak mógł rozpocząć się od jednego kliknięcia przygotowanego odnośnika.

## Popularna aplikacja stała się elementem łańcucha ataku

Sogou Input Method to aplikacja umożliwiająca wpisywanie chińskich znaków za pomocą standardowej klawiatury. Program oferuje także własny mechanizm obsługi odnośników oraz wbudowaną przeglądarkę opartą na przestarzałym silniku Chromium. Według informacji przytoczonych przez Gen Threat Labs aplikacja ma setki milionów instalacji w Chinach, dlatego podatność w jej komponentach mogła zapewnić napastnikom dostęp do dużej grupy potencjalnych celów.

- Podatność otrzymała identyfikator CVE-2026-51990 i została sklasyfikowana jako luka umożliwiająca zdalne wykonanie kodu.
- Za wykorzystanie błędu odpowiadała według badaczy grupa UNC3569.
- Łańcuch ataku prowadził od przygotowanego odnośnika do uruchomienia kodu za pośrednictwem komponentów Sogou.
- Końcowym etapem było wdrożenie 64-bitowej wersji malware GrayRabbit.

## Trzy słabości i przejęcie kontroli nad procesem

Gen Threat Labs opisało atak jako połączenie trzech słabości w aplikacji. Po kliknięciu przygotowanego odnośnika system Windows uruchamiał komponent odpowiedzialny za obsługę niestandardowego mechanizmu adresów. Komponent przekazywał dalej parametry kontrolowane przez napastnika, a aplikacja otwierała własny moduł oraz wbudowaną przeglądarkę. Program nie ograniczał odpowiednio adresów, do których można było przejść. W ostatnim etapie napastnicy wykorzystywali błąd w przestarzałym silniku Chromium 80. Przeglądarka działała bez sandboxu, a część zabezpieczeń przeglądarkowych była wyłączona, co ułatwiało osiągnięcie wykonania kodu i instalację malware.

Badacze łączą GrayRabbit z grupą UNC3569. Google opisywał tę rodzinę malware już w 2024 roku, wskazując na jej związek z chińskim aktorem działającym zarówno w obszarze cyberszpiegostwa, jak i usług oferowanych przez wykonawców ataków. Analizowana przez Gen Digital próbka była bardziej rozwiniętym wariantem 64-bitowym. Miała rozszerzony zestaw poleceń oraz konfigurację kanału C2 kodowaną przy użyciu RC4.

## GrayRabbit pozwala na szeroki zakres działań

Po zainstalowaniu GrayRabbit może wykonywać procesy, otwierać interaktywną powłokę zwrotną, przesyłać i pobierać pliki oraz zbierać informacje o systemie i użytkowniku. Malware obsługuje również refleksyjne ładowanie dodatkowych wtyczek bezpośrednio do pamięci procesu. Taki zestaw funkcji daje operatorom możliwość dalszego rozpoznania środowiska, utrzymania komunikacji z zainfekowanym urządzeniem i wykonywania kolejnych działań po początkowym przełamaniu zabezpieczeń.

Gen Threat Labs przekazało informacje o podatności firmie Tencent 9 kwietnia. Producent udostępnił poprawkę 21 kwietnia w wersji Sogou Input Method 16.3.0.3498. Aktualizacja sprawdza parametry przyjmowane przez mechanizm obsługi odnośników, dopuszcza wyłącznie połączenia HTTPS i ogranicza nawigację do zatwierdzonych domen związanych z Sogou oraz Tencent.

Badacze zaznaczyli jednak, że sama poprawka nie usuwa wszystkich problemów związanych z wbudowaną przeglądarką. Jej silnik nadal jest przestarzały, komponent wciąż działa bez sandboxu, a część zabezpieczeń internetowych pozostaje wyłączona. Użytkownicy korzystający z Sogou Input Method powinni sprawdzić wersję programu i zainstalować wydanie 16.3.0.3498 lub nowsze, jeśli jest dostępne. Organizacje powinny także traktować nietypowe odnośniki i aplikacje z własnymi komponentami przeglądarkowymi jako element wymagający dodatkowej kontroli.

## Wyjaśnienie pojęć

### [zdalne wykonanie kodu](https://najnowsze-informacje.pl/definicje/zdalne-wykonanie-kodu)

Podatność umożliwiająca napastnikowi uruchomienie własnych poleceń lub programu na zaatakowanym komputerze przez sieć, bez fizycznego dostępu do urządzenia.

### [sandbox](https://najnowsze-informacje.pl/definicje/sandbox)

Sandbox to model rozgrywki, w którym gracz otrzymuje dużą swobodę wyboru działań, kolejności zadań lub sposobu rozwijania świata gry.

### [infrastruktura dowodzenia i kontroli](https://najnowsze-informacje.pl/definicje/infrastruktura-dowodzenia-i-kontroli)

Zestaw serwerów, usług i mechanizmów, za pomocą których operator zdalnie przekazuje polecenia zainfekowanym urządzeniom oraz odbiera od nich informacje.

## Źródło pierwotne

[BleepingComputer](https://www.bleepingcomputer.com/news/security/hackers-exploit-tencent-app-flaw-to-deploy-grayrabbit-malware/)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-09-14T02:50:15.963Z
- **Ostatnia aktualizacja:** 2026-09-14T02:50:23.096Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/luka-w-aplikacji-tencent-wykorzystywana-do-instalacji-malware-grayrabbit](https://najnowsze-informacje.pl/cyberbezpieczenstwo/luka-w-aplikacji-tencent-wykorzystywana-do-instalacji-malware-grayrabbit)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/luka-w-aplikacji-tencent-wykorzystywana-do-instalacji-malware-grayrabbit/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/luka-w-aplikacji-tencent-wykorzystywana-do-instalacji-malware-grayrabbit/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Luka w aplikacji Tencent wykorzystywana do instalacji malware GrayRabbit”, 2026-09-14, https://najnowsze-informacje.pl/cyberbezpieczenstwo/luka-w-aplikacji-tencent-wykorzystywana-do-instalacji-malware-grayrabbit
