Atacantes ligados ao grupo de espionagem UNC3569 exploram uma vulnerabilidade crítica no aplicativo Sogou Input Method for Windows, da Tencent, para distribuir o backdoor GrayRabbit nos dispositivos das vítimas. A Gen Digital classificou a falha, identificada como CVE-2026-51990, como uma vulnerabilidade de execução remota de código com um clique e afirmou que os ataques já foram observados na prática.
O Sogou Input Method permite que os usuários escrevam caracteres chineses usando um teclado padrão e também inclui um manipulador dedicado de links e um navegador integrado baseado em uma versão antiga do mecanismo Chromium. Segundo informações da Gen Threat Labs, o aplicativo tem centenas de milhões de instalações na China, o que torna sua exploração potencialmente ampla entre usuários do Windows.
Como o ataque foi executado?
A cadeia de exploração depende da combinação de três pontos fracos no aplicativo. O primeiro é a injeção não validada de argumentos de linha de comando por meio do esquema personalizado sgbiz:. O segundo é a permissão para navegar até URLs sem restrições suficientes dentro de uma janela de visualização baseada em CEF. O terceiro consiste no uso de um mecanismo Chromium 80 antigo e sem isolamento.
O ataque começa quando a vítima clica em um link sgbiz: especialmente preparado. Nesse momento, o Windows chama o arquivo biz_helper.exe, que passa argumentos controlados pelo atacante ao arquivo legítimo SGMyInput.exe sem validá-los. Esses argumentos fazem com que o componente skincenter seja aberto dentro do aplicativo e, em seguida, direcionam a janela do Chromium incorporado para uma página controlada pelo atacante.
A página maliciosa explora uma vulnerabilidade conhecida no mecanismo Chromium antigo. Como o navegador é executado sem sandbox e com vários mecanismos de proteção da web desativados, o atacante consegue executar código e instalar o GrayRabbit no dispositivo.
Capacidades do GrayRabbit
Pesquisadores do Google já haviam descrito o GrayRabbit em 2024 como uma família de malware modular e a associado ao UNC3569, uma entidade de ameaça sediada na China que atua em ambientes de cibercrime e serviços de contratação cibernética. A amostra analisada pela Gen Threat Labs é uma versão de 64 bits mais avançada, com um conjunto ampliado de comandos e configuração criptografada usando RC4 para a comunicação com o servidor de comando e controle.
As capacidades do backdoor incluem execução de processos, abertura de sessões interativas de reverse shell, upload e download de arquivos, coleta de informações do sistema e do usuário e carregamento de extensões diretamente na memória do dispositivo.
O que mudou na prática?
A Gen Threat Labs comunicou os resultados à Tencent em 9 de abril, e a empresa lançou a versão 16.3.0.3498 do Sogou Input Method em 21 de abril. A atualização valida os URLs aceitos pelo manipulador de protocolo, permite apenas links HTTPS e limita a navegação a domínios aprovados associados à Sogou e à Tencent.
Mas a atualização não remove todos os elementos de risco identificados pelos pesquisadores. O mecanismo de navegador incorporado continua antigo e ainda é executado sem sandbox, com vários mecanismos de proteção da web desativados. Portanto, a versão corrige o caminho de passagem do endereço pelo manipulador de protocolo, mas não resolve completamente o problema da dependência de um ambiente de navegador antigo e com isolamento fraco.
A importância do incidente está no fato de que um aplicativo cuja função principal é inserir texto se tornou o ponto de entrada para um ataque em várias etapas, e que clicar em um link cuidadosamente elaborado foi suficiente para iniciar a cadeia. Isso demonstra que atualizar o aplicativo é essencial, mas não elimina a necessidade de revisar os componentes incorporados a ele, especialmente os mecanismos de navegador e os mecanismos de isolamento.