---
title: Des pirates exploitent une faille d'une application Tencent pour déployer le logiciel malveillant GrayRabbit
url: https://www.dataloco.com/fr/des-pirates-exploitent-une-faille-dune-application-tencent-pour-deployer-le-logiciel-malveillant-grayrabbit
published: 2026-09-16T07:26:52+00:00
language: fr
section: Sécurité
source: https://www.bleepingcomputer.com/news/security/hackers-exploit-tencent-app-flaw-to-deploy-grayrabbit-malware/
organizations: Tencent, Gen Digital, Google
publisher: Dataloco
---

# Des pirates exploitent une faille d'une application Tencent pour déployer le logiciel malveillant GrayRabbit

Des acteurs de menaces liés à un groupe d'espionnage aligné sur la Chine exploitent une vulnérabilité critique, identifiée sous le code CVE-2026-51990, dans le logiciel Sogou Input Method pour Windows de Tencent afin de déployer la porte dérobée GrayRabbit.

Les chercheurs de l'entreprise de cybersécurité Gen Digital avertissent que ce problème de sécurité est une faille d'exécution distante de code en un seul clic. Le groupe de menaces UNC3569 exploite activement cette vulnérabilité via un lien conçu spécifiquement pour installer la porte dérobée GrayRabbit.

Le logiciel Sogou Input Method, développé par le géant technologique Tencent, permet aux utilisateurs de saisir des caractères chinois sur un clavier standard. Il dispose d'un gestionnaire de liens personnalisé et d'un navigateur web intégré utilisant un moteur Chromium obsolète. Ce logiciel aurait des centaines de millions d'installations en Chine.

L'attaque utilise une chaîne de trois faiblesses. Elle commence lorsqu'une victime clique sur un URI personnalisé sgbiz:, ce qui amène Windows à invoquer le gestionnaire de protocole biz_helper.exe de Sogou. Ce dernier transmet des arguments de ligne de commande contrôlés par l'attaquant à l'exécutable légitime SGMyInput.exe sans les valider. Ces arguments injectés ouvrent le composant skincenter de Sogou et ordonnent à sa vue web Chromium intégrée de charger une URL contrôlée par l'attaquant, car Sogou ne restreint ni le schéma ni la destination de l'URL.

Dans la phase finale, une page malveillante exploite une vulnérabilité connue du moteur Chromium 80 obsolète de Sogou. Comme le navigateur fonctionne sans bac à sable et avec des protections de sécurité web importantes désactivées, l'exploit parvient à exécuter du code et à installer GrayRabbit. En 2024, des chercheurs de Google ont décrit GrayRabbit comme une famille de logiciels malveillants modulaires liée à UNC3569, un acteur basé en Chine opérant dans les écosystèmes du cybercrime et des cyber-prestataires.

L'échantillon analysé par Gen Threat Labs est une variante 64 bits plus mature avec un ensemble de commandes étendu et une configuration de commande et contrôle encodée en RC4. Ses capacités incluent l'exécution de processus, l'ouverture de shells inverses interactifs, le transfert de fichiers, la collecte d'informations système et utilisateur, ainsi que le chargement réflexif de plugins en mémoire.

Tencent a déployé un correctif dans la version 16.3.0.3498 de Sogou Input Method le 21 avril, après avoir été informée le 9 avril. Ce correctif valide les arguments d'URL, autorise uniquement le HTTPS et restreint la navigation aux domaines approuvés de Sogou et Tencent. Cependant, les chercheurs préviennent que le navigateur sous-jacent reste obsolète, sans bac à sable et avec plusieurs protections de sécurité désactivées.

## This story in other languages

- [日本語](https://www.dataloco.com/ja/story-4)
- [Bahasa Indonesia](https://www.dataloco.com/id/peretas-manfaatkan-celah-aplikasi-tencent-untuk-menyebarkan-perangkat-lunak-berbahaya-grayrabbit)
- [ไทย](https://www.dataloco.com/th/tencent-grayrabbit)
- [हिन्दी](https://www.dataloco.com/hi/hakarasa-na-grayrabbit-malvayara-tanata-karana-ka-le-tencent-aipa-ka-khama-ka-fayatha-uthaya)
- [العربية](https://www.dataloco.com/ar/astghlal-thghr-hrg-fy-ttbyk-shynzn-lnshr-brmgy-khbyth)
- [Türkçe](https://www.dataloco.com/tr/saldirganlar-grayrabbit-kotu-yazilimini-yaymak-icin-tencent-uygulamasindaki-acigi-kullandi)
- [Русский](https://www.dataloco.com/ru/xakery-ispolzuiut-uiazvimost-v-prilozenii-tencent-dlia-ustanovki-vredonosnogo-po-grayrabbit)
- [עברית](https://www.dataloco.com/he/tencent-grayrabbit)
- [Deutsch](https://www.dataloco.com/de/angreifer-nutzen-schwachstelle-in-sogou-app-fur-grayrabbit-malware)
- [Español](https://www.dataloco.com/es/actores-de-espionaje-vinculados-a-china-explotan-fallo-critico-en-metodo-de-entrada-de-sogou-para-desplegar-malware-grayrabbit)
- [Nederlands](https://www.dataloco.com/nl/hackers-maken-gebruik-van-lek-in-tencent-applicatie-om-grayrabbit-malware-te-installeren)
- [Norsk](https://www.dataloco.com/no/hackere-utnytter-sarbarhet-i-tencent-applikasjon-for-a-installere-grayrabbit-skadevare)
- [Polski](https://www.dataloco.com/pl/hakerzy-wykorzystuja-luke-w-aplikacji-tencent-do-instalacji-zlosliwego-oprogramowania-grayrabbit)
- [Italiano](https://www.dataloco.com/it/hacker-sfruttano-una-falla-di-unapp-tencent-per-installare-il-malware-grayrabbit)
- [Svenska](https://www.dataloco.com/sv/hackare-utnyttjar-kritisk-sakerhetsbrist-i-tencent-app-for-att-distribuera-grayrabbit-malware)
