Segurança · 16 de setembro de 2026
Também publicado em 日本語, Bahasa Indonesia, ไทย, हिन्दी, العربية, Türkçe, Русский, עברית, Deutsch, Español, Français, Nederlands, Norsk, Polski, Italiano, Svenska
Hackers exploram falha em aplicativo da Tencent para implantar malware GrayRabbit
Atores de ameaças vinculados a um grupo de espionagem alinhado à China exploraram uma vulnerabilidade crítica, identificada como CVE-2026-51990, no Sogou Input Method para Windows, da Tencent, para implantar a porta dos fundos GrayRabbit.
Pesquisadores da empresa de cibersegurança Gen Digital alertaram que o problema de segurança é uma falha de execução remota de código de um clique. O grupo de ameaças UNC3569 utilizou ativamente essa vulnerabilidade para instalar o malware GrayRabbit por meio de um link manipulado.
O Sogou Input Method é um aplicativo popular para Windows que permite a digitação de caracteres chineses em teclados padrão. O software, desenvolvido pela gigante tecnológica Tencent, possui centenas de milhões de instalações na China e inclui um navegador web integrado que utiliza um motor Chromium desatualizado.
O ataque ocorre em três etapas. Primeiro, a vítima clica em um URI personalizado sgbiz:, o que faz com que o Windows acione o manipulador de protocolo biz_helper.exe do Sogou. Este passa argumentos de linha de comando controlados pelo invasor para o executável legítimo SGMyInput.exe sem a devida validação. Em seguida, esses argumentos abrem o componente skincenter do Sogou e instruem a visualização web do Chromium a carregar uma URL controlada pelo invasor, já que o software não restringe o destino ou o esquema da URL.
Na fase final, uma página maliciosa explora uma vulnerabilidade conhecida no motor Chromium 80 desatualizado do Sogou. Como o navegador opera sem sandbox e com proteções de segurança web desativadas, o exploit consegue a execução de código e instala a porta dos fundos GrayRabbit.
O GrayRabbit foi descrito por pesquisadores do Google em 2024 como uma família de malware modular ligada ao UNC3569, um ator de ameaças baseado na China que atua nos ecossistemas de cibercrime e de contratados para serviços cibernéticos. A variante de 64 bits analisada possui capacidades de execução de processos, abertura de shells reversos interativos, transferência de arquivos, coleta de informações do sistema e do usuário, além de carregar plugins na memória do hospedeiro.
A Tencent lançou uma correção na versão 16.3.0.3498 do Sogou Input Method em 21 de abril, após ser notificada em 9 de abril. A atualização valida os argumentos de URL, permite apenas HTTPS e restringe a navegação a domínios aprovados da Sogou e da Tencent. No entanto, os pesquisadores alertaram que o navegador subjacente continua desatualizado, sem sandbox e com diversas proteções de segurança desativadas.