Une faille critique dans Sogou de Tencent sert à installer la porte dérobée GrayRabbit
Le groupe chinois UNC3569 exploite activement une vulnérabilité en un clic dans l'application de saisie Sogou Input Method, corrigée depuis avril mais toujours dangereuse sur les postes non mis à jour.
Photo : Chris Ried / Unsplash
Le groupe d'espionnage chinois UNC3569 exploite activement une faille critique référencée CVE-2026-51990 dans Sogou Input Method, le clavier de saisie du chinois pour Windows édité par Tencent, afin d'installer la porte dérobée GrayRabbit, ont révélé le 13 septembre 2026 les chercheurs de Gen Threat Labs, la division de renseignement sur les menaces de l'éditeur de sécurité Gen Digital.
Une chaîne d'attaque en trois étapes pour une exécution de code en un clic
Sogou Input Method équipe plusieurs centaines de millions d'ordinateurs en Chine : l'application permet de taper des caractères chinois depuis un clavier standard, mais embarque aussi un gestionnaire de liens personnalisé et un navigateur intégré reposant sur un moteur Chromium 80, une version dépassée de plusieurs générations. « Nous avons observé cette vulnérabilité activement exploitée dans la nature par le groupe UNC3569 pour déployer la porte dérobée GrayRabbit via un lien piégé », indiquent les chercheurs de Gen Threat Labs.
L'attaque enchaîne trois faiblesses distinctes. La victime clique d'abord sur un lien personnalisé au format sgbiz:, ce qui pousse Windows à lancer le gestionnaire de protocole biz_helper.exe de Sogou. Ce dernier transmet des arguments de ligne de commande, contrôlés par l'attaquant, à l'exécutable légitime SGMyInput.exe sans les valider. Ces arguments ouvrent ensuite le composant skincenter de Sogou et demandent à sa fenêtre web embarquée de charger une adresse choisie par l'attaquant, sans aucune restriction de domaine. La page malveillante exploite enfin une vulnérabilité connue du moteur Chromium 80 obsolète, qui tourne sans bac à sable (sandbox) ni plusieurs protections web standard, ce qui permet l'exécution de code et l'installation de GrayRabbit.
Qui est UNC3569 et que fait GrayRabbit ?
Des chercheurs de Google avaient décrit GrayRabbit dès 2024 comme une famille de logiciels malveillants modulaire, liée à UNC3569, un acteur basé en Chine qui opère à la fois dans la cybercriminalité et comme prestataire pour compte de tiers. L'échantillon analysé par Gen Threat Labs est une variante 64 bits plus mature que les versions précédentes, dotée d'un jeu de commandes élargi et d'une configuration de commande et contrôle chiffrée en RC4. Ses capacités incluent l'exécution de processus, l'ouverture de shells inversés interactifs, le téléversement et le téléchargement de fichiers, la collecte d'informations sur le système et l'utilisateur, ainsi que le chargement réflectif de modules directement en mémoire.
Un correctif existe depuis avril, mais le risque persiste
Gen Threat Labs a signalé sa découverte à Tencent le 9 avril 2026. L'éditeur a publié un correctif dans la version 16.3.0.3498 de Sogou Input Method, mise en ligne le 21 avril 2026, qui valide désormais les arguments transmis par le gestionnaire de protocole, n'autorise plus que le HTTPS et restreint la navigation aux seuls domaines approuvés de Sogou et Tencent. Autrement dit, l'exploitation en un clic décrite ici concerne les postes qui n'ont pas encore installé cette mise à jour, cinq mois après sa publication.
Les chercheurs préviennent toutefois que le problème de fond n'est pas réglé : le navigateur embarqué reste basé sur un moteur obsolète, toujours sans bac à sable, avec de nombreuses protections de sécurité web désactivées. Le correctif ferme la porte d'entrée identifiée, mais pas la pièce dans laquelle elle donnait accès.
Ce que cela signifie pour les utilisateurs
Cette affaire illustre un problème récurrent des applications grand public embarquant leur propre navigateur : quand ce moteur n'est plus mis à jour au même rythme que Chrome ou Edge, chaque vulnérabilité corrigée ailleurs depuis longtemps redevient exploitable localement. Pour les utilisateurs de Sogou Input Method, la priorité immédiate reste de vérifier que la version installée est bien postérieure au 21 avril 2026 ; au-delà, la persistance d'un moteur non sandboxé signifie que d'autres chaînes d'exploitation similaires restent possibles tant que Tencent ne modernise pas ce composant.
Source
Hackers exploit Tencent app flaw to deploy GrayRabbit malware, BleepingComputer, citant les recherches de Gen Threat Labs (Gen Digital).
À lire ensuite
Un boîtier à 100 dollars peut pirater un Boeing 737 en 60 secondes
Des chercheurs américains ont présenté le 13 août 2026 un dispositif de la taille d'une pièce de monnaie capable de compromettre les systèmes électroniques d'un Boeing 737 en moins de 60 secondes. Boeing, prévenu depuis 2020, juge le risque d'exploitation réelle limité.
Kelvyn4 min de lecture
Anthropic surveille-t-elle les militants anti-IA ? Ce que révèle une enquête de The American Prospect
Une enquête de The American Prospect détaille un partenariat entre Anthropic et une société de renseignement pour anticiper les mobilisations anti-IA. Anthropic n'a pas répondu publiquement à ce jour.
Kelvyn3 min de lecture
LG répond aux accusations d'espionnage de ses téléviseurs, sans dissiper tous les doutes
LG répond aux accusations d'espionnage visant ses téléviseurs connectés, mais ne conteste pas la persistance des journaux de conversations révélée par les chercheurs.
Kelvyn2 min de lecture