Hackers exploram falha em app da Tencent para instalar o backdoor GrayRabbit
Um grupo de espionagem ligado à China está transformando um dos teclados mais populares do mundo em uma fábrica de backdoors. Pesquisadores da Gen Digital alertam que o grupo UNC3569 explora ativamente a CVE-2026-51990, uma falha crítica de execução remota de código com um único clique no Sogou Input Method, da Tencent, para instalar silenciosamente o malware GrayRabbit nas máquinas das vítimas.
A cadeia de ataque é engenhosa. Um link sgbiz: criado para o efeito aciona o manipulador de protocolo do Sogou, que repassa argumentos de linha de comando não validados para um executável legítimo e força o navegador Chromium embutido a carregar uma página controlada pelo atacante. Como esse motor está preso no Chromium 80, roda sem sandbox e tem proteções de segurança desativadas, o exploit consegue execução de código e instala um backdoor 64-bit maduro, com shells reversos, transferência de arquivos e carregamento de plugins direto na memória.
A Tencent lançou a correção na versão 16.3.0.3498, em 21 de abril, mas os pesquisadores avisam que o navegador interno continua desatualizado e sem isolamento. Com centenas de milhões de instalações na China, o recado é direto: atualize agora, desconfie de links de um clique e proteja sua navegação com uma VPN confiável.