Des attaquants liés au groupe d’espionnage UNC3569 exploitent une vulnérabilité critique dans l’application Sogou Input Method for Windows de Tencent afin de déployer la porte dérobée GrayRabbit sur les appareils des victimes. Gen Digital a décrit cette faille, identifiée sous le numéro CVE-2026-51990, comme une vulnérabilité permettant l’exécution de code à distance en un clic, et a indiqué que les attaques avaient effectivement été observées dans la nature.
Sogou Input Method permet aux utilisateurs de saisir des caractères chinois à l’aide d’un clavier standard. Il comprend également un gestionnaire dédié aux liens et un navigateur intégré reposant sur un moteur Chromium obsolète. Selon les informations de Gen Threat Labs, l’application compte des centaines de millions d’installations en Chine, ce qui lui confère une portée potentielle considérable parmi les utilisateurs de Windows.
Comment l’attaque a-t-elle été exécutée ?
La chaîne d’exploitation repose sur l’association de trois faiblesses de l’application. La première est une injection non validée de paramètres de ligne de commande via le schéma personnalisé sgbiz:. La deuxième est l’autorisation de naviguer vers des URL sans restrictions suffisantes dans une fenêtre d’affichage basée sur CEF. Le troisième point réside dans l’utilisation d’un moteur Chromium 80 obsolète et non isolé.
L’attaque commence lorsque la victime clique sur un lien sgbiz: spécialement conçu. Windows appelle alors le fichier biz_helper.exe, qui transmet au fichier légitime SGMyInput.exe des paramètres contrôlés par l’attaquant sans les valider. Ces paramètres entraînent l’ouverture du composant skincenter dans l’application, puis redirigent la fenêtre Chromium intégrée vers une page contrôlée par l’attaquant.
La page malveillante exploite une vulnérabilité connue du moteur Chromium obsolète. Comme le navigateur s’exécute sans sandbox et que plusieurs mécanismes de protection du Web sont désactivés, l’attaquant peut exécuter du code et installer GrayRabbit sur l’appareil.
Fonctionnalités de GrayRabbit
En 2024, des chercheurs de Google avaient déjà décrit GrayRabbit comme une famille de logiciels malveillants modulaires et l’avaient associée à UNC3569, un acteur de la menace basé en Chine qui opère dans les environnements de cybercriminalité et de services de sous-traitance cyber. L’échantillon analysé par Gen Threat Labs est une version 64 bits plus avancée, dotée d’un ensemble de commandes étendu et d’une configuration chiffrée avec RC4 pour communiquer avec le serveur de commande et de contrôle.
La porte dérobée peut notamment exécuter des processus, ouvrir des sessions interactives de reverse shell, téléverser et télécharger des fichiers, recueillir des informations sur le système et l’utilisateur, ainsi que charger directement des extensions en mémoire.
Qu’est-ce qui a changé en pratique ?
Gen Threat Labs a informé Tencent de ses conclusions le 9 avril, et l’entreprise a publié la version 16.3.0.3498 de Sogou Input Method le 21 avril. La mise à jour vérifie les URL acceptées par le gestionnaire de protocole, autorise uniquement les liens HTTPS et limite la navigation aux domaines approuvés associés à Sogou et Tencent.
Cependant, la mise à jour ne supprime pas tous les éléments de risque identifiés par les chercheurs. Le moteur de navigateur intégré reste obsolète et continue de fonctionner sans sandbox, tandis que plusieurs mécanismes de protection du Web restent désactivés. La version corrige donc le vecteur de transmission de l’adresse via le gestionnaire de protocole, mais ne résout pas complètement le problème lié à l’utilisation d’un environnement de navigateur ancien et faiblement isolé.
L’importance de l’incident tient au fait qu’une application dont la fonction principale est la saisie de texte est devenue un point d’entrée pour une attaque en plusieurs étapes, et qu’un clic sur un lien conçu avec soin a suffi à amorcer la chaîne. Cela montre qu’il est nécessaire de mettre l’application à jour, mais que cela ne dispense pas d’examiner les composants intégrés, en particulier les moteurs de navigateur et les mécanismes d’isolation.