中国テンセント傘下の人気中国語入力ソフト「搜狗(Sogou)入力法」に、たった一度のクリックで乗っ取られる深刻な欠陥が見つかりました。中国と関係が疑われるスパイ集団がこの穴を突き、「GrayRabbit(グレイラビット)」と呼ばれる遠隔操作ツールを送り込んでいたことが明らかになりました。
「ワンクリックRCE」の危険な欠陥
今回の欠陥は「CVE-2026-51990」として登録され、悪用されると攻撃者が遠隔から自由にコードを実行できる「リモートコード実行(RCE)」と呼ばれる最も危険な種類のものです。独自プロトコルの処理の甘さや、古く保護機能の乏しいブラウザ機能など、三つの弱点を組み合わせることで、利用者がリンクを一度クリックするだけで侵入が成立する仕組みでした。
セキュリティ企業Gen Digitalが、実際の侵入事案を調査する過程でこの欠陥を発見しました。攻撃を仕掛けたのは「UNC3569」と呼ばれる集団で、グーグルの脅威分析チームは中国の「ハッカー・フォー・ハイア(雇われハッカー)」勢力の一つと位置づけています。政府機関や教育、技術、金融といった分野を、主に東・東南アジアで狙ってきたとされます。
修正版は配布済み、ただし油断禁物
送り込まれた「GrayRabbit」は、この集団が長年使ってきた侵入の足がかりとなる小型ツールです。遠隔からコマンドを実行し、ファイルを送受信し、追加の攻撃モジュールを随時読み込むことができます。テンセントはすでに修正版(バージョン16.3.0.3498)を4月21日に自動更新で配布済みですが、更新しても、すでに侵入された痕跡が残る場合は別途対処が必要です。
日本への影響
搜狗入力法は主に中国語利用者向けのソフトであり、日本の一般利用者が直接使っているケースは限られます。しかし、この事案が日本に投げかける教訓は小さくありません。まず、中国と取引のある日本企業や、中国に拠点を置く駐在員のパソコンには、こうした中国製ソフトが導入されている可能性があり、間接的な感染経路となり得ます。攻撃集団が金融や技術分野を標的にしている点も、知的財産を狙われやすい日本の製造業やハイテク企業にとって警戒すべき材料です。より根本的には、「たった一度のクリックで侵入される」という手口は、ソフトの種類を問わず普遍的な脅威です。日本の企業や個人にとっても、OSやアプリを常に最新の状態に保ち、素性の不明なリンクを安易にクリックしないという基本的な対策が、改めて重要になります。情報システム部門は、社内で使われているソフトの棚卸しと、不要なソフトの削除を進めることが求められます。
まとめ:便利なソフトの裏に、思わぬ落とし穴が潜んでいることがあります。まずは手元の機器を最新の状態に保つことから、自衛を始めてみてはいかがでしょうか。
出典:
The Hacker News – China-Linked UNC3569 Exploited Sogou Input Method Flaw
BleepingComputer – Hackers exploit Tencent app flaw to deploy GrayRabbit
Gen Digital – Gray Rabbits and the Tale of a One-Click Backdoor
Photo: Gabriel Heinzer / Unsplash


