火绒安全:搜狗输入法云控下发模块,“暗中”篡改浏览器配置
9月20日,火绒安全通过官方公众号发布安全警告,监测到一款专门劫持浏览器主页的病毒正在快速传播。根据技术溯源,该病毒传播源头直指搜狗输入法的云控系统。
免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈
文章披露,搜狗输入法通过其Shiply终端基础发布平台下发通用模块,这些模块会向云端请求控制配置。令人担忧的是,这些云控配置会根据用户画像(包括地理位置、时间等多维度数据)进行精准推送。凭借Shiply平台具备的灰度发布功能,攻击者可能先小范围测试传播效果,随后扩大感染范围。
监测显示,病毒推广模块会首先扫描用户设备上的安全软件,随后通过篡改系统配置文件的方式,强制修改Edge和Chrome浏览器的默认主页及搜索引擎设置。目前,火绒安全产品已能有效拦截并清除这些恶意模块。

1、样本分析
本次分析的搜狗输入法版本为15.7.0.2192。
1.1、云控配置获取与推广模块下载
技术分析显示:
- 配置拉取过程通过SGBizLauncher.exe程序实现,该程序会附加-lappid=configupdate参数
- 执行周期为6小时一次
- 输入法组件SogouPY.ime在用户切换输入法时加载

核心流程:
- ShiplySDK设置关键参数APPID和APPKEY
- 平台支持按时间/地区/版本号等条件精确投放
- 配置数据存储在SQLite数据库
- 注册表存储加密后的进程白名单

1.2、推广模块分析
检测到该模块具有以下危险行为:
- 主动规避主流杀毒软件检测
- 精准修改浏览器配置
- 植入带推广参数的搜索引擎跳转链接
- 新版模块新增浏览器主页劫持功能

1.3、其他推广行为
搜狗输入法还存在:
- 通过系统通知实现强制弹窗
- 刻意隐藏关闭弹窗的设置选项
- 云控配置可绕过用户设置

2、附录
样本哈希值:

游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。
同类文章
北京推进智能网联新能源车险,支持L2-L4级别统一适配
3月29日,北京已在全国率先启动智能网联新能源汽车商业保险产品开发应用。新产品基本沿用现有的新能源商业车险体系,按照“总体稳定、部分优化”的原则,主要为消费者和汽车企业关心的特定智驾场景、软硬件损失
苹果今年将发布两款新iPhone应用,包含聊天机器人
预计苹果今年将发布两款新的 iPhone 应用,包括 Apple Business 应用和一款具备类似聊天机器人功能的 Siri 应用。借助 Apple Business 应用,使用全新 Apple
苹果聘请前谷歌副总裁分管AI产品营销
据 Axios 报道,苹果公司已聘请前谷歌副总裁 Lilian Rincon 担任人工智能产品营销副总裁。加入苹果之前, Rincon 曾任谷歌购物产品副总裁。在苹果, Rincon 将负责苹果所有
雷军销售心法:一句话卖出一辆车,金牌销售的秘诀
3月29日消息,谁能料到前段时间奥迪车主与雷军之间的那个打赌,竟然还有后续。这到底是咋回事?事情发生在3月25日,网友@单手开吉利 在雷军的微博评论区晒出了自己去年10月刚提的奥迪车,还当场立下一个
跨国工业巨头为何入局中国机器人市场?
近期,上百家来自全球跨国企业的CEO齐聚中国,参加中国发展高层论坛。第一财经记者了解到,不少全球高管利用此次访华之际,参观了中国先进制造企业,包括电动汽车、智能家电以及人形机器人厂商。芬兰电梯巨头通
- 日榜
- 周榜
- 月榜
相关攻略
2015-03-10 11:25
2015-03-10 11:05
2021-08-04 13:30
2015-03-10 11:22
2015-03-10 12:39
2022-05-16 18:57
2025-05-23 13:43
2025-05-23 14:01
热门教程
- 游戏攻略
- 安卓教程
- 苹果教程
- 电脑教程

