Um grupo de hackers vinculado à China, identificado como UNC3569, explorou uma falha no Método de Entrada Sogou, amplamente utilizado para digitar caracteres chineses no Windows, para instalar um backdoor conhecido como GRAYRABBIT nos computadores das vítimas. A empresa de segurança Gen Digital revelou a exploração em uma pesquisa publicada recentemente. A falha foi corrigida pela Tencent, desenvolvedora do Sogou, em abril de 2026.
O ataque começou com um link malicioso que, ao ser clicado, permitia ao invasor realizar qualquer ação que o usuário autenticado pudesse. A falha estava no componente biz_helper.exe do Sogou, que não verificava argumentos de linha de comando ao abrir links do tipo sgbiz:. Isso permitia que um invasor direcionasse o navegador embutido do Sogou para qualquer endereço, explorando vulnerabilidades conhecidas do navegador Chromium, como a CVE-2021-38003.
O GRAYRABBIT, instalado como resultado da exploração, fornecia ao invasor um shell de comando remoto e a capacidade de transferir arquivos e carregar módulos adicionais. A Tencent corrigiu a falha em 12 dias após ser notificada, mas não atualizou o motor do navegador embutido, que continua sendo uma versão antiga e vulnerável do Chromium.
Os usuários do Método de Entrada Sogou são aconselhados a atualizar para a versão 16.3.0.3498, que contém a correção para a falha. Gen Digital publicou indicadores de comprometimento, como hashes SHA-256 de arquivos maliciosos, para ajudar na detecção de possíveis infecções. A empresa também destacou a necessidade de melhorias adicionais nos componentes do Sogou para evitar futuras explorações.
Fonte:https://thehackernews.com/2026/09/china-linked-unc3569-exploited-sogou.html


