Hackers exploram falha em app da Tencent para distribuir malware GrayRabbit
14 de Setembro de 2026

Atores de ameaça ligados a um grupo de espionagem alinhado à China estão explorando uma vulnerabilidade crítica, identificada como CVE-2026-51990, no Sogou Input Method para Windows, da Tencent, para distribuir o backdoor GrayRabbit.

Pesquisadores da empresa de cibersegurança Gen Digital alertam que a falha permite execução remota de código, ou RCE, com apenas um clique.

“Observamos essa vulnerabilidade sendo explorada ativamente em ambiente real pelo grupo de ameaça UNC3569 para implantar o backdoor GRAYRABBIT por meio de um link preparado”, informou a Gen Threat Labs.

O Sogou Input Method é um aplicativo popular para Windows que permite digitar caracteres chineses com um teclado padrão. Ele também oferece um manipulador de links personalizado e um navegador integrado, baseado em uma versão desatualizada do mecanismo Chromium.

Desenvolvido pela gigante chinesa de tecnologia Tencent, o Sogou Input Method teria centenas de milhões de instalações na China.

Segundo a Gen Threat Labs, o UNC3569 encadeia três fraquezas no produto:

- injeção de argumento de linha de comando sem validação no URI sgbiz:
- navegação irrestrita de URL em uma webview baseada em CEF
- mecanismo de navegador Chromium desatualizado e sem sandbox

A cadeia de ataque começa quando a vítima clica em um URI personalizado sgbiz: adulterado. Isso faz com que o Windows acione o manipulador de protocolo biz_helper.exe do Sogou, que repassa argumentos de linha de comando controlados pelo atacante ao executável legítimo SGMyInput.exe sem validá-los.

Os argumentos injetados pelo atacante abrem o componente skincenter do Sogou e instruem sua webview Chromium incorporada a carregar uma URL sob controle do invasor. O Sogou não restringe o esquema nem o destino da URL.

Na terceira etapa, uma página maliciosa explora uma vulnerabilidade conhecida no mecanismo Chromium 80 desatualizado do Sogou. Como o navegador opera sem sandbox e com proteções importantes de segurança na web desativadas, o exploit consegue executar código e instalar o backdoor GrayRabbit.

Em 2024, pesquisadores do Google descreveram o GrayRabbit como uma família modular de malware e o associaram ao UNC3569, um threat actor baseado na China que atua tanto no cibercrime quanto no ecossistema de contratados de cibersegurança por encomenda.

A amostra de malware analisada pela Gen Threat Labs é uma variante 64 bits mais madura, com conjunto ampliado de comandos e configuração de command and control, ou C2, codificada com RC4.

Entre seus recursos estão execução de processos, abertura de shells reversos interativos, envio e download de arquivos, coleta de informações do sistema e do usuário, além do carregamento reflexivo de plugins na memória do host.

Segundo a Gen Threat Labs, os resultados foram comunicados à Tencent em 9 de abril, e a fornecedora de software lançou um fix na versão 16.3.0.3498 do Sogou Input Method, divulgada em 21 de abril.

O patch valida os argumentos de URL aceitos pelo manipulador de protocolo, permite apenas HTTPS e restringe a navegação a domínios aprovados, relacionados ao Sogou e à Tencent.

Ainda assim, os pesquisadores alertaram que o navegador subjacente continua desatualizado e segue operando sem sandbox, com várias proteções de segurança da web desativadas.

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...