Des hackers lies a la Chine ont exploite l'app Sogou de Tencent pour implanter le backdoor GrayRabbit

Le groupe d'espionnage UNC3569, lie a la Chine, a ete surpris en train d'exploiter une vulnerabilite critique dans Sogou Input Method de Tencent sous Windows pour installer silencieusement le backdoor GrayRabbit sur des machines cibles. L'attaque ne necessitait rien de plus qu'un clic de la victime sur un lien piege, selon des recherches de Gen Digital relayees par The Hacker News.
Sogou Input Method est l'un des outils de saisie en langue chinoise les plus utilises, avec des centaines de millions d'installations. Son deploiement massif dans les secteurs gouvernementaux, educatifs, financiers et technologiques d'Asie de l'Est et du Sud-Est en a fait un vecteur d'acces initial tres attrayant pour le groupe, suivi par Google Threat Intelligence depuis 2021 et associe a l'ecosysteme de hackers mercenaires chinois.
Trois failles enchainees pour un compromis en un clic
L'attaque exploitait CVE-2026-51990, une vulnerabilite enracinee dans le gestionnaire URI personnalise sgbiz: de Sogou. Lorsque la victime cliquait sur le lien malveillant, le gestionnaire transmettait des arguments non valides a biz_helper.exe, qui lancait le programme de parametres de l'application et ouvrait une URL controlee par l'attaquant dans un webview integre.
Ce webview fonctionnait sous Chromium 80 — publie en mars 2020 — sans aucune protection sandbox. Les attaquants ont arme CVE-2021-38003, un exploit connu du moteur V8, pour executer du JavaScript arbitraire dans cet environnement non protege et delivrer la charge utile GrayRabbit. Cette chaine en trois etapes — injection URI, navigation sans restriction dans le webview et moteur de navigateur obsolete — transformait un simple clic en une compromission totale du systeme.
Ce que fait GrayRabbit une fois installe
GrayRabbit est un implant leger mais efficace de premiere etape qu'UNC3569 a utilise dans plusieurs campagnes. Une fois installe, il offre aux attaquants un shell de commande a distance, des transferts de fichiers bidirectionnels, la collecte d'informations sur le systeme et l'utilisateur, ainsi que la possibilite de charger des modules supplementaires de facon reflexive depuis le serveur de commande et controle a tout moment. Sa conception modulaire signifie que le premier acces peut etre discretement converti en kit d'espionnage complet sans declencher d'evenements d'installation supplementaires.
Calendrier du correctif et situation actuelle
Gen Digital a signale la vulnerabilite a Tencent, qui l'a corrigee en 12 jours. La version 16.3.0.3498, publiee le 21 avril 2026 et deployee par mise a jour automatique, valide les URL, impose HTTPS et limite la navigation du webview a quatre domaines approuves. Cependant, les chercheurs soulignent que le moteur Chromium 80 sous-jacent reste obsolete et non protege par sandbox, un risque structurel qui persiste au-dela de ce CVE.
Les organisations utilisant Sogou Input Method doivent verifier qu'elles disposent de la version 16.3.0.3498 ou ulterieure. Compte tenu du ciblage par UNC3569 des institutions gouvernementales et financieres en Asie, les equipes de securite de ces secteurs doivent traiter toute exposition anterieure au correctif comme une compromission potentielle et proceder a une analyse forensique des endpoints concernes.
Initialement rapporté par The Hacker News. Lisez l'article original pour plus de détails.
Voir la source originale