场景:2026年9月,某大型制造企业内网。安全团队在例行巡检中发现多台办公终端异常外联,溯源指向一款广泛部署的第三方输入法——搜狗输入法Windows版。攻击者正利用CVE-2026-51990远程代码执行漏洞,将输入法变为内网渗透的隐蔽跳板。
攻击 / 事件时间线
初始访问:诱导更新触发RCE
攻击者通过伪造的输入法“词库更新”推送服务器,向目标终端下发恶意配置文件。该文件利用搜狗输入法Windows版CVE-2026-51990漏洞——在处理特定格式的皮肤或词库文件时存在堆溢出,导致任意代码执行。恶意配置在用户无感知的情况下加载,随即解码并释放第一阶段载荷svc_update.dll,通过rundll32.exe执行,建立C2通道。整个过程中输入法进程保持正常运行,用户端无任何异常弹窗或卡顿。
CVE-2026-51990 EXP恶意词库文件rundll32.exe
权限维持:输入法进程注入
攻击者将C2载荷注入到搜狗输入法的正常进程SogouCloud.exe中,利用输入法进程天然的信任属性和高频网络通信特征,将恶意流量伪装成词库同步数据。随后通过CreateRemoteThread在explorer.exe中注入Shellcode,获取当前用户上下文权限。使用SharpHide隐藏注册表Run键,并创建计划任务\Microsoft\Windows\TextServicesFramework\MsCtfMonitor实现持久化,任务名与系统输入法服务高度相似,极难被人工识别。
Process InjectionSharpHide计划任务伪装
横向移动:凭据收割与内网刺探
攻击者利用Mimikatz的sekurlsa::logonpasswords模块从lsass.exe内存中抓取明文凭据和NTLM哈希。由于输入法进程具有用户级权限且未被EDR重点监控,凭据收割过程未触发告警。随后使用nxc(NetExec)对同网段主机进行SMB爆破与WMI横向探测,发现多台服务器存在本地管理员密码复用问题。通过wmiexec成功登录文件服务器与ERP应用服务器,部署轻量级后门ShadowPad变种。
MimikatzNetExec (nxc)wmiexec
数据窃取:ERP数据打包外传
攻击者定位到ERP数据库备份目录,使用7z分卷压缩近12GB的财务与供应链数据,通过rclone将加密分卷上传至攻击者控制的Mega网盘。为规避流量检测,外传操作被限制在凌晨2:00-4:00的业务低谷时段,单次传输不超过500MB,且使用TLS加密隧道。传输完成后,攻击者使用wevtutil清除Security和System日志,并删除计划任务与释放的载荷文件,试图抹除入侵痕迹。
7zrclonewevtutil
蓝队视角 · 发现与处置
SOC团队在次日上午的威胁狩猎中发现异常:三台终端在凌晨时段持续向境外Mega网盘IP发起TLS连接,单次流量约400-500MB,且发起进程为rclone.exe——该工具从未在企业软件白名单中出现。进一步排查发现,这些终端的搜狗输入法进程SogouCloud.exe内存中存在未签名的可执行代码段,且计划任务中存在伪装成输入法服务的可疑条目。安全团队立即隔离受影响终端,重置相关账户凭据,并通过EDR全网排查svc_update.dll哈希与计划任务特征,最终确认4台终端失陷、2台服务器被植入后门。随后启动应急响应,封禁C2域名与IP,并联合输入法厂商获取漏洞补丁。
涉及关键技术 / 工具
CVE-2026-51990:搜狗输入法Windows版堆溢出RCE,通过恶意词库/皮肤文件触发输入法进程注入:利用SogouCloud.exe的信任属性与高频通信特征隐藏C2流量计划任务伪装:创建与TextServicesFramework服务同名的持久化任务,规避人工排查
防护经验总结
- 对第三方输入法、浏览器等高频交互软件实施严格版本管控,通过组策略禁止自动更新词库/皮肤,仅允许从内部镜像源同步,并第一时间推送CVE-2026-51990等关键补丁。
- 在EDR/Sysmon中启用对输入法进程(如SogouCloud.exe、QQPinyin.exe)的子进程创建与远程线程注入监控,配置YARA规则扫描内存中的未签名代码段,发现异常立即告警。
- 针对内网横向移动,强制实施本地管理员密码随机化(LAPS),禁用SMBv1与WMI远程执行,并对lsass.exe内存访问设置审计策略,阻断Mimikatz等工具的凭据收割路径。
#RCE漏洞#输入法安全#横向移动