AIO APEX

Hackers ligados a China exploraram app Sogou da Tencent para instalar backdoor GrayRabbit

The Hacker News
Compartilhar:
Hackers ligados a China exploraram app Sogou da Tencent para instalar backdoor GrayRabbit

O grupo de espionagem UNC3569, vinculado a China, foi flagrado explorando uma vulnerabilidade critica no Sogou Input Method da Tencent para Windows, com o objetivo de instalar silenciosamente o backdoor GrayRabbit em maquinas alvo. O ataque exigia apenas que a vitima clicasse em um link manipulado, conforme pesquisa da Gen Digital publicada pelo The Hacker News.

O Sogou Input Method e uma das ferramentas de entrada de texto em chines mais usadas no mundo, com centenas de milhoes de instalacoes. Seu amplo uso em setores governamentais, educacionais, financeiros e de tecnologia no Leste e Sudeste Asiatico o tornou um vetor de acesso inicial atraente para o grupo, rastreado pelo Google Threat Intelligence desde 2021 e associado ao ecossistema chines de hackers mercenarios.

Tres falhas encadeadas para um comprometimento de um unico clique

O ataque explorou o CVE-2026-51990, uma vulnerabilidade enraizada no manipulador de URI personalizado sgbiz: do Sogou. Ao clicar no link malicioso, o manipulador passava argumentos sem validacao para o biz_helper.exe, que iniciava o programa de configuracoes do aplicativo e abria uma URL controlada pelo atacante dentro de um webview integrado.

Esse webview rodava no Chromium 80 — lancado em marco de 2020 — sem qualquer protecao sandbox. Os atacantes utilizaram o CVE-2021-38003, um exploit conhecido do motor V8, para executar JavaScript arbitrario nesse ambiente sem sandbox e entregar o payload do GrayRabbit. Essa cadeia de tres estagios — injecao de URI, navegacao irrestrita no webview e motor de navegador desatualizado — transformava um unico clique em um comprometimento total do sistema.

O que o GrayRabbit faz apos a instalacao

O GrayRabbit e um implante leve, mas capaz, de primeira etapa que o UNC3569 usou em varias campanhas. Uma vez instalado, oferece aos atacantes um shell de comandos remoto, transferencia bidirecional de arquivos, coleta de informacoes do sistema e do usuario, alem da capacidade de carregar modulos adicionais de forma reflexiva a partir do servidor de comando e controle a qualquer momento. Seu design modular significa que o acesso inicial pode ser silenciosamente ampliado para um kit completo de espionagem sem acionar eventos de instalacao adicionais.

Cronologia do patch e situacao atual

A Gen Digital reportou a vulnerabilidade a Tencent, que a corrigiu em 12 dias. A versao 16.3.0.3498, lancada em 21 de abril de 2026 e distribuida via atualizacao automatica, valida URLs, impos HTTPS e restringe a navegacao do webview a quatro dominios aprovados. No entanto, os pesquisadores alertam que o motor Chromium 80 subjacente continua desatualizado e sem sandbox, um risco estrutural que persiste alem deste CVE especifico.

Organizacoes que utilizam o Sogou Input Method devem verificar se estao na versao 16.3.0.3498 ou superior. Dado o foco do UNC3569 em instituicoes governamentais e financeiras na Asia, as equipes de seguranca nesses setores devem tratar qualquer exposicao anterior ao patch como um potencial comprometimento e conduzir uma revisao forense dos endpoints afetados.

Publicado originalmente por The Hacker News. Leia o artigo original para mais detalhes.

Ver fonte original
Compartilhar: