---
title: Hacker sfruttano una falla di un'app Tencent per installare il malware GrayRabbit
url: https://www.dataloco.com/it/hacker-sfruttano-una-falla-di-unapp-tencent-per-installare-il-malware-grayrabbit
published: 2026-09-16T08:30:29+00:00
language: it
section: Sicurezza
source: https://www.bleepingcomputer.com/news/security/hackers-exploit-tencent-app-flaw-to-deploy-grayrabbit-malware/
organizations: Tencent, Gen Digital, Google
publisher: Dataloco
---

# Hacker sfruttano una falla di un'app Tencent per installare il malware GrayRabbit

Attori di minacce collegati a un gruppo di spionaggio allineato alla Cina stanno sfruttando una vulnerabilità critica, identificata come CVE-2026-51990, all'interno di Sogou Input Method per Windows di Tencent per distribuire la backdoor GrayRabbit.

I ricercatori di Gen Digital hanno avvertito che il problema di sicurezza è una falla di esecuzione remota del codice che richiede un solo clic. Il gruppo di minacce UNC3569 ha utilizzato attivamente questa vulnerabilità attraverso un collegamento appositamente creato.

Sogou Input Method è un'applicazione per Windows sviluppata dal colosso tecnologico Tencent che permette di digitare caratteri cinesi. Il software dispone di un gestore di collegamenti personalizzato e di un browser web integrato che utilizza un motore Chromium datato. Si riferisce che l'applicazione abbia centinaia di milioni di installazioni in Cina.

L'attacco avviene concatenando tre debolezze. Inizia quando la vittima clicca su un URI personalizzato sgbiz:, che porta Windows a invocare il gestore di protocollo biz_helper.exe di Sogou. Questo passa argomenti della riga di comando controllati dall'attaccante all'eseguibile legittimo SGMyInput.exe senza validarli. Tali argomenti aprono il componente skincenter di Sogou e istruiscono la webview Chromium integrata a caricare un URL controllato dall'attaccante, poiché Sogou non ne limita lo schema o la destinazione.

Nella fase finale, una pagina dannosa sfrutta una vulnerabilità nota nel motore Chromium 80 datato di Sogou. Poiché il browser opera senza sandbox e con protezioni di sicurezza web disabilitate, l'exploit ottiene l'esecuzione del codice e installa la backdoor GrayRabbit. Questa famiglia di malware modulare è stata collegata da Google nel 2024 a UNC3569, un attore di minacce con base in Cina attivo sia nel crimine informatico che nei servizi di appalto informatico.

La variante a 64 bit analizzata da Gen Threat Labs presenta un set di comandi ampliato e una configurazione di comando e controllo codificata in RC4. Le sue capacità includono l'esecuzione di processi, l'apertura di shell inverse interattive, il caricamento e lo scaricamento di file, la raccolta di informazioni su sistema e utente, e il caricamento riflessivo di plugin nella memoria dell'host.

Tencent ha rilasciato una correzione nella versione 16.3.0.3498 di Sogou Input Method il 21 aprile, dopo che Gen Threat Labs ha segnalato i risultati il 9 aprile. La patch valida gli argomenti URL, permette solo HTTPS e limita la navigazione a domini approvati di Sogou e Tencent. Tuttavia, i ricercatori hanno avvertito che il browser sottostante rimane datato, privo di sandbox e con molte protezioni di sicurezza ancora disabilitate.

## This story in other languages

- [日本語](https://www.dataloco.com/ja/story-4)
- [Bahasa Indonesia](https://www.dataloco.com/id/peretas-manfaatkan-celah-aplikasi-tencent-untuk-menyebarkan-perangkat-lunak-berbahaya-grayrabbit)
- [ไทย](https://www.dataloco.com/th/tencent-grayrabbit)
- [हिन्दी](https://www.dataloco.com/hi/hakarasa-na-grayrabbit-malvayara-tanata-karana-ka-le-tencent-aipa-ka-khama-ka-fayatha-uthaya)
- [العربية](https://www.dataloco.com/ar/astghlal-thghr-hrg-fy-ttbyk-shynzn-lnshr-brmgy-khbyth)
- [Türkçe](https://www.dataloco.com/tr/saldirganlar-grayrabbit-kotu-yazilimini-yaymak-icin-tencent-uygulamasindaki-acigi-kullandi)
- [Русский](https://www.dataloco.com/ru/xakery-ispolzuiut-uiazvimost-v-prilozenii-tencent-dlia-ustanovki-vredonosnogo-po-grayrabbit)
- [עברית](https://www.dataloco.com/he/tencent-grayrabbit)
- [Deutsch](https://www.dataloco.com/de/angreifer-nutzen-schwachstelle-in-sogou-app-fur-grayrabbit-malware)
- [Español](https://www.dataloco.com/es/actores-de-espionaje-vinculados-a-china-explotan-fallo-critico-en-metodo-de-entrada-de-sogou-para-desplegar-malware-grayrabbit)
- [Français](https://www.dataloco.com/fr/des-pirates-exploitent-une-faille-dune-application-tencent-pour-deployer-le-logiciel-malveillant-grayrabbit)
- [Nederlands](https://www.dataloco.com/nl/hackers-maken-gebruik-van-lek-in-tencent-applicatie-om-grayrabbit-malware-te-installeren)
- [Norsk](https://www.dataloco.com/no/hackere-utnytter-sarbarhet-i-tencent-applikasjon-for-a-installere-grayrabbit-skadevare)
- [Polski](https://www.dataloco.com/pl/hakerzy-wykorzystuja-luke-w-aplikacji-tencent-do-instalacji-zlosliwego-oprogramowania-grayrabbit)
- [Svenska](https://www.dataloco.com/sv/hackare-utnyttjar-kritisk-sakerhetsbrist-i-tencent-app-for-att-distribuera-grayrabbit-malware)
