Gamepad
Um grupo de espionagem ligado à China está transformando um dos teclados mais populares do mundo em uma fábrica de backdoors. Pesquisadores da Gen Digital alertam que o grupo UNC3569 explora ativamente a CVE-2026-51990, uma falha crítica de execução remota de código com um único clique no Sogou Input Method, da Tencent, para instalar silenciosamente o malware GrayRabbit nas máquinas das vítimas.

A cadeia de ataque é engenhosa. Um link sgbiz: criado para o efeito aciona o manipulador de protocolo do Sogou, que repassa argumentos de linha de comando não validados para um executável legítimo e força o navegador Chromium embutido a carregar uma página controlada pelo atacante. Como esse motor está preso no Chromium 80, roda sem sandbox e tem proteções de segurança desativadas, o exploit consegue execução de código e instala um backdoor 64-bit maduro, com shells reversos, transferência de arquivos e carregamento de plugins direto na memória.

A Tencent lançou a correção na versão 16.3.0.3498, em 21 de abril, mas os pesquisadores avisam que o navegador interno continua desatualizado e sem isolamento. Com centenas de milhões de instalações na China, o recado é direto: atualize agora, desconfie de links de um clique e proteja sua navegação com uma VPN confiável.

Hackers exploram falha em app da Tencent para instalar o backdoor GrayRabbit

Um grupo de espionagem ligado à China está transformando um dos teclados mais populares do mundo em uma fábrica de backdoors. Pesquisadores da Gen Digital alertam que o grupo UNC3569 explora ativamente a CVE-2026-51990, uma falha crítica de execução remota de código com um único clique no Sogou Input Method, da Tencent, para instalar silenciosamente o malware GrayRabbit nas máquinas das vítimas.

A cadeia de ataque é engenhosa. Um link sgbiz: criado para o efeito aciona o manipulador de protocolo do Sogou, que repassa argumentos de linha de comando não validados para um executável legítimo e força o navegador Chromium embutido a carregar uma página controlada pelo atacante. Como esse motor está preso no Chromium 80, roda sem sandbox e tem proteções de segurança desativadas, o exploit consegue execução de código e instala um backdoor 64-bit maduro, com shells reversos, transferência de arquivos e carregamento de plugins direto na memória.

A Tencent lançou a correção na versão 16.3.0.3498, em 21 de abril, mas os pesquisadores avisam que o navegador interno continua desatualizado e sem isolamento. Com centenas de milhões de instalações na China, o recado é direto: atualize agora, desconfie de links de um clique e proteja sua navegação com uma VPN confiável.

Autor: Ivan Carlos

Publicado: 2026-09-13 13:10

Atualizado: 2026-09-13 13:10