脅威動向  2026-09-12(土)配信

中国関連グループUNC3569、Sogou入力の脆弱性を悪用

攻撃グループUNC3569が、Windows版Sogou Input Methodのリンク処理の脆弱性を悪用し、古いChromiumエンジンの脆弱性(CVE-2021-38003等)を突いてコードを実行し、GRAYRABBITバックドアを展開する手口です。
主要なTTP
特製のカスタムリンク(sgbiz:)を用いたアプリケーションへの引数インジェクション
古いChromium(バージョン80)のサンドボックス未適用の脆弱性を突いたコード実行
CVE-2021-38003(V8エンジンの脆弱性)を利用したメモリ破損とコード実行
正規のユーティリティ(7-Zip)のDLLサイドローディングによるマルウェアの実行
環境チェック(プロセス数50未満の検出によるサンドボックス検知回避)
NTFSオルタナティブデータストリームを利用したローカルファイルの隠蔽と自己削除
RC4暗号化を用いたカスタムTCP通信によるC2サーバーとの通信
対象となる組織・利用者
Windows環境において中国語入力システム(Sogou Input Method)を利用している組織、またはサプライチェーンリスクや標的型攻撃(政府・教育・技術・金融セクター等)に備える組織。
推奨される防御アクション
Sogou Input Methodを最新の修正バージョン(16.3.0.3498以降)にアップデートする
不審なカスタムリンク(sgbiz:等)やメール・チャット経由の誘導に注意する
非標準的なポート443における非TLS(RC4等)の暗号化トラフィックを監視する
エンドポイントにおいてプロセスの異常な挙動やサイドローディングの兆候を検知する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →