Cibersegurança

Exploração de uma vulnerabilidade crítica no aplicativo chinês Sogou para distribuir o malware GrayRabbit

Atacantes ligados a um grupo de espionagem pró-China exploram uma vulnerabilidade de execução remota de comandos com um clique no Sogou Input Method para Windows, permitindo instalar o backdoor GrayRabbit. A Tencent lançou uma atualização que corrige o vetor de ataque, mas os pesquisadores alertam que o mecanismo de navegador incorporado continua antigo e sem isolamento de segurança.

2026-09-13
4 min de leitura
7 visualizações
فريق تحرير certi.news
Exploração de uma vulnerabilidade crítica no aplicativo chinês Sogou para distribuir o malware GrayRabbit

Atacantes ligados ao grupo de espionagem UNC3569 exploram uma vulnerabilidade crítica no aplicativo Sogou Input Method for Windows, da Tencent, para distribuir o backdoor GrayRabbit nos dispositivos das vítimas. A Gen Digital classificou a falha, identificada como CVE-2026-51990, como uma vulnerabilidade de execução remota de código com um clique e afirmou que os ataques já foram observados na prática.

O Sogou Input Method permite que os usuários escrevam caracteres chineses usando um teclado padrão e também inclui um manipulador dedicado de links e um navegador integrado baseado em uma versão antiga do mecanismo Chromium. Segundo informações da Gen Threat Labs, o aplicativo tem centenas de milhões de instalações na China, o que torna sua exploração potencialmente ampla entre usuários do Windows.

Como o ataque foi executado?

A cadeia de exploração depende da combinação de três pontos fracos no aplicativo. O primeiro é a injeção não validada de argumentos de linha de comando por meio do esquema personalizado sgbiz:. O segundo é a permissão para navegar até URLs sem restrições suficientes dentro de uma janela de visualização baseada em CEF. O terceiro consiste no uso de um mecanismo Chromium 80 antigo e sem isolamento.

O ataque começa quando a vítima clica em um link sgbiz: especialmente preparado. Nesse momento, o Windows chama o arquivo biz_helper.exe, que passa argumentos controlados pelo atacante ao arquivo legítimo SGMyInput.exe sem validá-los. Esses argumentos fazem com que o componente skincenter seja aberto dentro do aplicativo e, em seguida, direcionam a janela do Chromium incorporado para uma página controlada pelo atacante.

A página maliciosa explora uma vulnerabilidade conhecida no mecanismo Chromium antigo. Como o navegador é executado sem sandbox e com vários mecanismos de proteção da web desativados, o atacante consegue executar código e instalar o GrayRabbit no dispositivo.

Capacidades do GrayRabbit

Pesquisadores do Google já haviam descrito o GrayRabbit em 2024 como uma família de malware modular e a associado ao UNC3569, uma entidade de ameaça sediada na China que atua em ambientes de cibercrime e serviços de contratação cibernética. A amostra analisada pela Gen Threat Labs é uma versão de 64 bits mais avançada, com um conjunto ampliado de comandos e configuração criptografada usando RC4 para a comunicação com o servidor de comando e controle.

As capacidades do backdoor incluem execução de processos, abertura de sessões interativas de reverse shell, upload e download de arquivos, coleta de informações do sistema e do usuário e carregamento de extensões diretamente na memória do dispositivo.

O que mudou na prática?

A Gen Threat Labs comunicou os resultados à Tencent em 9 de abril, e a empresa lançou a versão 16.3.0.3498 do Sogou Input Method em 21 de abril. A atualização valida os URLs aceitos pelo manipulador de protocolo, permite apenas links HTTPS e limita a navegação a domínios aprovados associados à Sogou e à Tencent.

Mas a atualização não remove todos os elementos de risco identificados pelos pesquisadores. O mecanismo de navegador incorporado continua antigo e ainda é executado sem sandbox, com vários mecanismos de proteção da web desativados. Portanto, a versão corrige o caminho de passagem do endereço pelo manipulador de protocolo, mas não resolve completamente o problema da dependência de um ambiente de navegador antigo e com isolamento fraco.

A importância do incidente está no fato de que um aplicativo cuja função principal é inserir texto se tornou o ponto de entrada para um ataque em várias etapas, e que clicar em um link cuidadosamente elaborado foi suficiente para iniciar a cadeia. Isso demonstra que atualizar o aplicativo é essencial, mas não elimina a necessidade de revisar os componentes incorporados a ele, especialmente os mecanismos de navegador e os mecanismos de isolamento.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias