चीन-आधारित साइबर अपराधी समूह ने टेनसेंट के सोगू इनपुट मेथड में एक गंभीर रिमोट कोड निष्पादन कमजोरी का उपयोग कर ग्रे रैबिट बैकडोर तैनात किया। यह हमला तीन कमजोरियों को जोड़ता है और लाखों उपयोगकर्ताओं को खतरे में डालता है। टेनसेंट ने पैच जारी किया, परंतु ब्राउज़र अभी भी असुरक्षित है।

  • सोगू इनपुट मेथड में CVE-2026-51990 एक एक-क्लिक रिमोट कोड निष्पादन त्रुटि है।
  • हैकर सोगू के कस्टम URI और पुराने Chromium इंजन का शोषण करते हुए ग्रे रैबिट बैकडोर तैनात करते हैं।
  • टेनसेंट ने 21 अप्रैल को पैच जारी किया, परंतु ब्राउज़र अभी भी बिना सैंडबॉक्स के चल रहा है।

टेनसेंट का सोगू इनपुट मेथड, जो चीनी अक्षरों को टाइप करने के लिए विंडोज़ पर सबसे अधिक उपयोग किया जाने वाला एप्लिकेशन है, ने एक गंभीर सुरक्षा कमजोरी (CVE-2026-51990) के माध्यम से ग्रे रैबिट बैकडोर को तैनात करने के लिए एक नया शोषण मार्ग खोजा है। इस कमजोरी का पता लगाने वाले साइबर सुरक्षा शोधकर्ता Gen Digital के थ्रेट लैब्स ने बताया कि यह एक "वन-क्लिक रिमोट कोड निष्पादन" (RCE) त्रुटि है।

हमले का तंत्र

आक्रमण तीन मुख्य चरणों में होता है। प्रथम, एक कस्टम sgbiz: URI पर क्लिक करने से Windows सोगू के biz_helper.exe प्रोटोकॉल हैंडलर को सक्रिय करता है, जो बिना सत्यापन के कमांड-लाइन पैरामीटर को SGMyInput.exe को पास करता है। द्वितीय, यह पैरामीटर सोगू के skincenter कंपोनेंट को खोलता है और एक एम्बेडेड Chromium वेबव्यू को आक्रमणकारी नियंत्रित URL लोड करने के लिए निर्देशित करता है। तृतीय चरण में, पुरानी Chromium 80 इंजन में ज्ञात कमजोरी का शोषण करके कोड निष्पादन प्राप्त होता है, जिससे ग्रे रैबिट बैकडोर स्थापित हो जाता है।

ग्रे रैबिट का अवलोकन

ग्रे रैबिट एक मॉड्यूलर मालवेयर परिवार है, जिसे 2024 में गूगल के शोधकर्ताओं ने पहचाना था। यह UNC3569 नामक चीन-आधारित थ्रेट ग्रुप से जुड़ा हुआ है, जो साइबर अपराध और कॉन्ट्रैक्टर-फॉर-हायर दोनों क्षेत्रों में सक्रिय है। मालवेयर में प्रोसेस एक्ज़ीक्यूशन, रिवर्स शेल, फ़ाइल अपलोड/डाउनलोड और सिस्टम जानकारी संग्रह जैसी क्षमताएँ शामिल हैं।

टेनसेंट का पैच और शेष जोखिम

टेनसेंट ने 9 अप्रैल को Gen Digital को रिपोर्ट की और 21 अप्रैल को सोगू इनपुट मेथड संस्करण 16.3.0.3498 में पैच जारी किया। इस अपडेट में प्रोटोकॉल हैंडलर के URL तर्कों को मान्य किया गया, केवल HTTPS की अनुमति दी गई और अनुमोदित डोमेन तक नेविगेशन सीमित किया गया। हालांकि, शोधकर्ताओं ने चेतावनी दी कि ब्राउज़र अभी भी बिना सैंडबॉक्स के चलता है और कई वेब सुरक्षा प्रोटेक्शन अक्षम हैं, जिससे भविष्य के शोषण के लिए यह एक खुला लक्ष्य बना हुआ है।

Why This Matters

BozokMedia विश्लेषण के अनुसार, यह हमला वैश्विक स्तर पर सॉफ्टवेयर सप्लाई चेन की भेद्यता को उजागर करता है। बड़े पैमाने पर उपयोग होने वाले इनपुट मेथड में एक ही कमजोरी लाखों उपयोगकर्ताओं को जोखिम में डाल सकती है, जिससे साइबर सुरक्षा नीतियों और सॉफ्टवेयर अपडेट प्रक्रियाओं की तात्कालिक समीक्षा आवश्यक हो जाती है।

"किसी भी सॉफ्टवेयर में पुराने ब्राउज़र इंजन का उपयोग करना एक स्पष्ट सुरक्षा जोखिम है, और यह हमला इसे प्रत्यक्ष रूप से सिद्ध करता है," साइबर सुरक्षा विशेषज्ञ राजेश कुमार कहते हैं।
Did You Know?: सोगू इनपुट मेथड चीन में 200 मिलियन से अधिक सक्रिय इंस्टॉलेशन के साथ सबसे अधिक उपयोग किया जाने वाला चीनी इनपुट टूल है।

Frequently Asked Questions

  • Q1: CVE-2026-51990 क्या है?
  • A1: यह एक रिमोट कोड निष्पादन कमजोरी है जो सोगू इनपुट मेथड के प्रोटोकॉल हैंडलर को लक्षित करती है।
  • Q2: उपयोगकर्ताओं को क्या कदम उठाने चाहिए?
  • A2: तुरंत टेनसेंट द्वारा जारी नवीनतम अपडेट इंस्टॉल करें और अनजान सोगू लिंक पर क्लिक करने से बचें।