Un link basta a prendere il controllo della sessione Windows

Gen Digital ha trovato UNC3569 mentre sfruttava una falla in Sogou Input Method per distribuire GRAYRABBIT, e Tencent ha corretto il problema in 16.3.0.3498. Un click su un link costruito ad arte poteva dare all’attaccante gli stessi poteri dell’utente loggato, quindi il raggio d’azione riguarda ogni macchina Windows con Sogou installato e un link aperto. Il punto debole stava nel gestore del custom link sgbiz: controllava quale componente avviare, ma non validava bene gli argomenti passati lungo la catena. Così un link poteva trasformarsi in un canale di comando, e il backdoor ottenuto poteva caricare moduli aggiuntivi e spostare file sotto l’identità della vittima. Per chi usa desktop Windows con componenti che registrano schemi personalizzati, il caso mostra che il click iniziale può diventare esecuzione in contesto utente senza passare da un file malevolo tradizionale. Qui la correzione chiude l’ingresso, ma non annulla un accesso già ottenuto né l’uso successivo delle credenziali di sessione.

Part of the PlainSec briefing for 2026-09-11

Editions

Sources