TencentのSogou日本語入力、致命的一撃の脆弱性が悪用されGrayRabbitバックドア配布

UNC3569がTencent製Sogou日本語入力の重大脆弱性を悪用し、バックドア型マルウェアGrayRabbitを配布していたことが判明。

投稿者 central
ハイライト
  • CVE-2026-51990はワンクリックでリモートコード実行が可能な深刻な脆弱性です。
  • 標的ユーザーが細工されたリンクをクリックすると、GrayRabbitバックドアがインストールされます。
  • Sogou日本語入力は中国国内で数億人が利用しており、影響範囲が広いと懸念されています。

Tencent「Sogou日本語入力」の重大脆弱性 CVE-2026-51990、実際に悪用されGrayRabbitバックドアが配布される

中国を拠点とするサイバー諜報グループ「UNC3569」が、Tencent(テンセント)製のWindows向け「Sogou日本語入力(搜狗輸入法)」に存在する重大な脆弱性(CVE-2026-51990)を現実の攻撃に悪用し、バックドア型マルウェア「GrayRabbit(グレイラビット)」を配布していたことが明らかになりました。セキュリティ企業Gen Digitalの脅威研究所(Gen Threat Labs)が調査結果を公表しています。

この脆弱性は、ワンクリックでリモートコード実行(RCE)を引き起こす深刻な問題です。標的となったユーザーが細工されたリンクをクリックしただけで、攻撃者が仕込んだバックドアがシステムにインストールされる危険性があります。Sogou日本語入力は中国国内で数億人規模の利用者がいるとされており、影響範囲の広さが懸念されています。

Sogou日本語入力とは? なぜ脆弱性の影響が大きいのか

Sogou日本語入力(搜狗輸入法)は、中国のIT大手Tencentが開発・提供するWindows向けの日本語入力アプリケーションです。標準的なキーボードを使って中国語の文字を入力できるだけでなく、独自のリンクハンドラ(sgbiz: URI)や、古いChromiumエンジンを搭載した内蔵ウェブブラウザを備えている点が特徴です。中国国内ではスマートフォン版も含めて膨大なインストール数を誇っており、Windows版も広く利用されています。

今回の脆弱性が特に深刻視されているのは、このアプリが「カスタムURIスキーム」と「古いブラウザエンジン」という、攻撃者にとって格好の標的となる要素を併せ持っているためです。通常のアプリケーションでは、外部からのリンククリックによって任意のコードが実行されることはありませんが、Sogou日本語入力の設計上の特徴が、今回は致命的な連鎖を生み出しました。

UNC3569が仕掛けた3段階の攻撃チェーン

Gen Threat Labsの報告によると、UNC3569はSogou日本語入力に存在する3つの弱点を組み合わせて攻撃を実行します。具体的には、以下の通りです。

  1. 「sgbiz:」URIにおける、コマンドライン引数のバリデーション欠如
  2. CEFベースのWebViewにおける、URLナビゲーション制限の欠如
  3. サンドボックス未適用かつ旧式のChromiumブラウザエンジンの存在

攻撃の連鎖は、まず標的のユーザーが悪意のある「sgbiz:」カスタムURIをクリックすることから始まります。このクリックにより、WindowsがSogouの「biz_helper.exe」プロトコルハンドラを起動しますが、この際、攻撃者が制御するコマンドライン引数が、正規の実行ファイル「SGMyInput.exe」に、なんの検証もなく渡されてしまいます。

攻撃者が仕込んだ引数は、Sogouのスキンセンター機能を起動し、その内部に組み込まれたChromium WebViewに対して、攻撃者が用意したURLを読み込むよう指示します。Sogou側はこの際、URLのスキームや遷移先を一切制限していませんでした。

そして最終段階として、悪意のあるページがSogouの古いChromium 80エンジンに存在する既知の脆弱性を悪用します。このブラウザはサンドボックスなしで動作し、重要なWebセキュリティ保護も無効化されているため、エクスプロイトは容易にコード実行へと到達し、最終的にGrayRabbitバックドアをシステムへインストールします。

つまり、単一の脆弱性ではなく、アプリの設計上の複数の欠陥が組み合わさって、ワンクリックでの完全な乗っ取りを許してしまう構造です。それぞれの欠陥は、単独ではそれほど重大ではないかもしれませんが、連鎖することで「クリック1回」という極めて低いハードルで、重大な結果を生み出します。

GrayRabbitバックドアの実態と進化する脅威

GrayRabbitは、2024年にGoogleの研究者が報告したモジュール式のマルウェアファミリーです。中国を拠点とし、サイバー犯罪と請負型サイバー攻撃(cyber contractor-for-hire)の両方のエコシステムで活動するUNC3569が、このマルウェアを使用していると関連付けられています。

今回Gen Threat Labsが分析したマルウェアのサンプルは、より成熟した64ビット版です。コマンドセットが拡張され、C2(コマンド&コントロール)サーバーとの通信設定はRC4で暗号化されています。その機能は多岐にわたり、プロセス実行、対話型リバースシェルの開設、ファイルのアップロード・ダウンロード、システムおよびユーザー情報の収集、ホストメモリ上でのプラグインのリフレクティブロード(直接読み込み)などが可能です。

このように、GrayRabbitは単なる情報窃取ツールではありません。攻撃者が遠隔から自由にシステムを操作し、追加のツールを展開したり、ネットワーク内部を横断的に移動したりするための、多目的なバックドアとして機能します。特に、プラグインをメモリ上でのみ読み込む「リフレクティブロード」の機能は、セキュリティソフトによるファイルスキャンを回避するために用いられる高度な手口です。

Tencentの対応と残された根本的な課題

Gen Threat Labsは2026年4月9日に調査結果をTencentへ報告し、ソフトウェアベンダーは4月21日にリリースされたSogou日本語入力バージョン16.3.0.3498にて修正プログラムを配布しました。

この修正によって、プロトコルハンドラを介して受け入れられるURL引数の検証が行われ、HTTPSのみが許可され、SogouおよびTencent関連の承認済みドメインへの遷移のみに制限されるようになりました。

これにより、今回の攻撃チェーンそのものは遮断されたと考えられます。しかし研究者らは、根本的な問題が残っていると警告しています。それは、基盤となるブラウザが依然として旧式のままであり、サンドボックスなしで動作し、多くのWebセキュリティ保護が無効化された状態が継続しているという点です。

これは、今回の特定の攻撃経路は塞がれたものの、将来、別の脆弱性が発見された場合に、同様の深刻なリスクが再び顕在化する可能性があることを意味します。アプリのアーキテクチャ自体が、最新のセキュリティ基準から見て脆い状態にあるのです。

日本のユーザーへの影響とセキュリティ対策

この攻撃は特定のリンクをクリックさせる「ワンクリック」で成立するため、日本国内でSogou日本語入力を使用しているユーザーも無関係ではありません。現時点で日本国内での被害報告は確認されていませんが、中国系ソフトウェアは、その人気と機能性から世界中で広く利用されており、脅威は国際的に拡散する可能性があります。

まず第一の対策として、Sogou日本語入力の最新バージョン(16.3.0.3498以降)への速やかなアップデートが必須です。アプリの自動更新機能を有効にしていない場合は、手動で確認してください。

次に、不審なリンクのクリックを控えることが重要です。今回の攻撃は、メッセンジャーやメールなどで送信される「sgbiz:」で始まる特殊なリンクから始まります。見知らぬ送信元からのリンクや、思いがけない内容のリンクは、例え正規のアプリに見えるものであっても、クリック前にその安全性を確認する習慣が求められます。

さらに、多層的な防御も有効です。最新のシグネチャを持つセキュリティソフトを導入・維持し、不審な挙動を検出できるエンドポイント保護製品を利用することで、万一マルウェアが実行された場合でも、その影響を最小限に抑えられる可能性があります。

Sogou日本語入力の脆弱性はどのようにして悪用されるのか?

ユーザーが細工された「sgbiz:」リンクをクリックすると、Sogouのプロトコルハンドラが起動し、検証されていないコマンドライン引数が正規の実行ファイルに渡されます。その結果、内蔵の古いChromiumブラウザが攻撃者制御のURLを読み込み、サンドボックス未適用の環境で既知の脆弱性を突かれることで、バックドアがインストールされます。そのため、クリック1回でリモートコード実行が成立してしまいます。

サプライチェーンと中国製ソフトウェアをめぐる議論

今回の事例は、特定のソフトウェアの脆弱性という枠を超えて、ソフトウェアサプライチェーンのセキュリティと、中国製アプリケーションの利用に関する議論を再燃させる可能性があります。近年、中国のテクノロジー企業が提供するアプリの中には、その高い利便性と引き換えに、データ収集や政府との関係について懸念が指摘されるものもあります。

Tencentは今回、脆弱性の報告を受けて迅速に修正プログラムをリリースしました。この対応は評価に値します。一方で、このような大規模なユーザーベースを持つアプリケーションに、古いブラウザエンジンが長期間搭載され続けていたこと自体が、ソフトウェア開発におけるセキュリティ維持の難しさを浮き彫りにしています。

企業や組織のセキュリティ担当者は、従業員による中国製ソフトウェアの利用状況を把握し、リスクと利便性を慎重に評価する必要に迫られています。これは特定の国や企業を排斥するという話ではなく、使用するソフトウェアの信頼性とセキュリティ体制を、独立した視点から継続的に検証する重要性を示しています。

今後の見通しと監視の継続

UNC3569は、国家の支援を受けたとは断定されていないものの、高度な技術力と持続的な攻撃活動で知られるグループです。今回の攻撃は、表向きは修正されたものの、同グループが新たな脆弱性や攻撃経路を模索し続けることはほぼ間違いありません。

セキュリティ研究者の間では、今回のTencentの対応は迅速だったと評価されつつも、アプリの根本的なアーキテクチャの刷新が必要だという声も上がっています。特に、サンドボックスなしの旧式ブラウザエンジンは、将来にわたって継続的なリスク要因となり得ます。ユーザー企業は、今回の教訓を踏まえ、自社のシステムで利用しているすべてのソフトウェアのセキュリティ体制を再点検し、同様の問題が他のアプリケーションに存在しないか確認することが推奨されます。

サイバー攻撃の手法は日々進化しており、今回のように正規の機能を悪用した攻撃は今後も増加すると見られています。情報のアップデートを怠らず、信頼できるセキュリティ情報源から最新の脅威情報を入手し続けることが、被害を未然に防ぐ最善の策です。

この記事をシェア