超4.55亿用户的输入法成黑客攻击工具
安全公司Gen Digital于周四发布的一项研究显示,与中国相关的黑客组织利用搜狗输入法中的一个安全漏洞,在用户电脑上植入了后门程序。这一攻击的起始点是一个精心设计的链接,导致攻击者能够执行用户所能进行的所有操作。腾讯在2026年4月对这一漏洞进行了修复。Gen是在调查一起真实的网络入侵事件时发现了这一漏洞,涉及的黑客组织被称为UNC3569。谷歌的威胁情报团队将此组织与中国联系紧密,并将其纳入该国的“雇佣黑客”群体,自2021年以来,谷歌一直在监测这个组织。其目标主要集中在政府、教育、技术及金融行业,活动范围主要位于东亚和东南亚。攻击者使用的后门程序名为GRAYRABBIT,这是一个该组织早已有之的小型工具,谷歌形容它是“攻击者进军目标机器的第一步”。此后门程序为攻击者提供了远程命令行交互的能力,允许双向文件传输,并可以随时从远程服务器加载额外模块。腾讯修复了安全漏洞,从而封堵了黑客的入侵通道,但并未解决使得这些攻击成为可能的搜狗输入法内部问题。根据Gen所检查的已修补版本,该程序内置的浏览器引擎依然是2020年发布的旧版本,并且其沙箱模式处于关闭状态。
关于链接如何到达用户的电脑,多伦多大学的Citizen Lab在2023年的研究中指出,搜狗输入法是中国最常用的中文输入法,月活跃用户超过4.55亿,占中国输入法市场的70%,并支持Windows、Android和iOS系统。该研究还指出,访问其产品网站的用户不止限于国内,美国用户的访问量占比超过3.3%。此外,研究还透露该应用存在加密缺陷,可能导致用户输入内容的泄露。Gen发现的安全漏洞存在于Windows版本的搜狗输入法中。实际上,搜狗输入法在Windows上并不是单一一个程序,而是通过Windows注册的自定义链接类型sgbiz:来作为一组通信组件。当任何设备打开sgbiz:链接时,Windows会将其转交给biz_helper.exe程序,由该程序去读取链接信息并启动对应的搜狗组件。处理该链接的程序会检查链接请求的启动程序,但未对命令行参数进行任何验证。Gen发现在这些参数上完全没有安全过滤,从而让攻击者可以自行选择参数。攻击链接指向SGMyInput.exe——搜狗的设置程序,并让其打开攻击者指定的网址,皮肤商店则是该程序中唯一可以打开浏览器窗口的界面。攻击代码会将浏览器打开并指向任意给定地址,而对此地址没有任何检查。问题再次出现在浏览器方面,搜狗利用了一个自建的Chromium副本,其版本为80,发布于2020年3月。Gen发现该浏览器有两项保护功能被关闭,这一设置在代码中是明示的。