# Une faille critique dans Sogou de Tencent sert à installer la porte dérobée GrayRabbit

> Le groupe chinois UNC3569 exploite activement une vulnérabilité en un clic dans l'application de saisie Sogou Input Method, corrigée depuis avril mais toujours dangereuse sur les postes non mis à jour.

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/sogou-tencent-faille-grayrabbit-backdoor-unc3569
- Auteur : Kelvyn
- Publié le : 14 septembre 2026 (2026-09-14T04:49:55.966Z)
- Rubrique : Cybersécurité
- Sujets : Cybersécurité, Windows, CVE, Chine, Malware, Tencent
- Langue : français

Le groupe d'espionnage chinois UNC3569 exploite activement une faille critique référencée CVE-2026-51990 dans Sogou Input Method, le clavier de saisie du chinois pour Windows édité par Tencent, afin d'installer la porte dérobée GrayRabbit, ont révélé le 13 septembre 2026 les chercheurs de Gen Threat Labs, la division de renseignement sur les menaces de l'éditeur de sécurité Gen Digital.

## Une chaîne d'attaque en trois étapes pour une exécution de code en un clic

Sogou Input Method équipe plusieurs centaines de millions d'ordinateurs en Chine : l'application permet de taper des caractères chinois depuis un clavier standard, mais embarque aussi un gestionnaire de liens personnalisé et un navigateur intégré reposant sur un moteur Chromium 80, une version dépassée de plusieurs générations. « Nous avons observé cette vulnérabilité activement exploitée dans la nature par le groupe UNC3569 pour déployer la porte dérobée GrayRabbit via un lien piégé », indiquent les chercheurs de Gen Threat Labs.

L'attaque enchaîne trois faiblesses distinctes. La victime clique d'abord sur un lien personnalisé au format sgbiz:, ce qui pousse Windows à lancer le gestionnaire de protocole biz_helper.exe de Sogou. Ce dernier transmet des arguments de ligne de commande, contrôlés par l'attaquant, à l'exécutable légitime SGMyInput.exe sans les valider. Ces arguments ouvrent ensuite le composant skincenter de Sogou et demandent à sa fenêtre web embarquée de charger une adresse choisie par l'attaquant, sans aucune restriction de domaine. La page malveillante exploite enfin une vulnérabilité connue du moteur Chromium 80 obsolète, qui tourne sans bac à sable (sandbox) ni plusieurs protections web standard, ce qui permet l'exécution de code et l'installation de GrayRabbit.

## Qui est UNC3569 et que fait GrayRabbit ?

Des chercheurs de Google avaient décrit GrayRabbit dès 2024 comme une famille de logiciels malveillants modulaire, liée à UNC3569, un acteur basé en Chine qui opère à la fois dans la cybercriminalité et comme prestataire pour compte de tiers. L'échantillon analysé par Gen Threat Labs est une variante 64 bits plus mature que les versions précédentes, dotée d'un jeu de commandes élargi et d'une configuration de commande et contrôle chiffrée en RC4. Ses capacités incluent l'exécution de processus, l'ouverture de shells inversés interactifs, le téléversement et le téléchargement de fichiers, la collecte d'informations sur le système et l'utilisateur, ainsi que le chargement réflectif de modules directement en mémoire.

## Un correctif existe depuis avril, mais le risque persiste

Gen Threat Labs a signalé sa découverte à Tencent le 9 avril 2026. L'éditeur a publié un correctif dans la version 16.3.0.3498 de Sogou Input Method, mise en ligne le 21 avril 2026, qui valide désormais les arguments transmis par le gestionnaire de protocole, n'autorise plus que le HTTPS et restreint la navigation aux seuls domaines approuvés de Sogou et Tencent. Autrement dit, l'exploitation en un clic décrite ici concerne les postes qui n'ont pas encore installé cette mise à jour, cinq mois après sa publication.

Les chercheurs préviennent toutefois que le problème de fond n'est pas réglé : le navigateur embarqué reste basé sur un moteur obsolète, toujours sans bac à sable, avec de nombreuses protections de sécurité web désactivées. Le correctif ferme la porte d'entrée identifiée, mais pas la pièce dans laquelle elle donnait accès.

## Ce que cela signifie pour les utilisateurs

Cette affaire illustre un problème récurrent des applications grand public embarquant leur propre navigateur : quand ce moteur n'est plus mis à jour au même rythme que Chrome ou Edge, chaque vulnérabilité corrigée ailleurs depuis longtemps redevient exploitable localement. Pour les utilisateurs de Sogou Input Method, la priorité immédiate reste de vérifier que la version installée est bien postérieure au 21 avril 2026 ; au-delà, la persistance d'un moteur non sandboxé signifie que d'autres chaînes d'exploitation similaires restent possibles tant que Tencent ne modernise pas ce composant.

## À retenir

- Le groupe chinois UNC3569 exploite activement, depuis au moins septembre 2026, la faille CVE-2026-51990 dans Sogou Input Method de Tencent pour installer la porte dérobée GrayRabbit.
- L'attaque combine trois faiblesses distinctes : un lien piégé au format sgbiz:, une navigation web non restreinte, et un moteur Chromium 80 obsolète et non sandboxé.
- Tencent a publié un correctif le 21 avril 2026 dans la version 16.3.0.3498, mais les postes non mis à jour restent exposés cinq mois plus tard.
- Le navigateur intégré à l'application reste basé sur un moteur dépassé, ce qui laisse la porte ouverte à d'autres chaînes d'exploitation futures.

## Source

[Hackers exploit Tencent app flaw to deploy GrayRabbit malware](https://www.bleepingcomputer.com/news/security/hackers-exploit-tencent-app-flaw-to-deploy-grayrabbit-malware/), BleepingComputer, citant les recherches de Gen Threat Labs (Gen Digital).

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/sogou-tencent-faille-grayrabbit-backdoor-unc3569