Cybersécurité

Faille Sogou : une porte dérobée en un clic, 455 M d'utilisateurs

Publié le 2 min readPar NewUJ Editorial Desk

Mis à jour le nouvelles informations ajoutées

Faille Sogou : une porte dérobée en un clic, 455 M d'utilisateurs
Photo : Gen Digital
0 0
XWhatsAppTelegramLinkedIn

Un seul lien piégé suffisait pour installer une porte dérobée sur un PC Windows exécutant Sogou Input Method, l'outil de saisie chinois de Tencent. Gen Threat Labs, l'unité de recherche de Gen Digital, a détaillé la faille, référencée CVE-2026-51990, dans une analyse publiée le 13 septembre 2026, précisant l'avoir découverte en examinant une intrusion réelle et non en laboratoire.

Les chercheurs attribuent cette intrusion au groupe UNC3569. Selon The Hacker News, Google Threat Intelligence rattache ce groupe à la Chine et le situe dans la scène des pirates à gages du pays ; depuis 2021, il aurait visé des administrations ainsi que des organisations de l'éducation, de la technologie et de la finance, principalement en Asie de l'Est et du Sud-Est. SecurityWeek ajoute que le groupe est présenté comme possiblement lié au sous-traitant chinois i-SOON. Aucune direction étatique ne lui est attribuée.

La particularité tient à ce qu'aucune faille seule n'a suffi. D'après Gen Digital, l'exploitation enchaîne trois faiblesses : des arguments de ligne de commande transmis sans validation au gestionnaire de protocole sgbiz:, une navigation d'URL non restreinte dans une vue web fondée sur CEF, et un moteur Chromium 80 datant d'environ mars 2020, dont le bac à sable et la politique de même origine sont désactivés. Contre ce moteur, les attaquants ont utilisé CVE-2021-38003, une confusion de types dans V8 corrigée par Chrome il y a des années. The Hacker News relève qu'au moins 32 des 41 failles V8 recensées ont été corrigées dans des versions de Chrome plus récentes que celle embarquée par Sogou.

La charge utile était GrayRabbit. Gen Digital décrit un implant capable d'exécuter des processus en silence, d'ouvrir des shells inversés interactifs, de charger des modules en mémoire, de collecter des informations système et d'envoyer des fichiers locaux vers un serveur de commande et de contrôle, le tout chiffré en RC4 sur des sockets TCP bruts.

C'est l'ampleur du parc installé qui donne son poids à la chaîne. Gen Digital évoque des centaines de millions d'utilisateurs ; The Hacker News avance plus de 455 millions de personnes par mois, soit environ 70 pour cent des utilisateurs chinois de méthodes de saisie sur Windows, Android et iOS.

Les utilisateurs n'ont rien à faire dans l'immédiat. Gen Threat Labs a signalé la faille à Tencent le 9 avril 2026 et l'éditeur a diffusé le correctif le 21 avril 2026 avec la version 16.3.0.3498, par mise à jour automatique ; le correctif valide les arguments d'URL, n'autorise que le HTTPS et limite la navigation à des domaines approuvés. MITRE a attribué l'identifiant CVE le 10 juillet 2026.

Deux points restent ouverts. Ni Gen Digital ni Tencent n'ont indiqué combien de personnes ont réellement été touchées par GrayRabbit via cette chaîne : le chiffre de 455 millions décrit le parc installé, pas les victimes. Et SecurityWeek a rapporté qu'au 10 septembre, la version et la configuration de Chromium sous-jacentes n'avaient pas été mises à jour : le point d'entrée précis est fermé, mais le moteur vieillissant demeure.

Sources

Report / request removal

Associé

Comments

No comments yet. Be the first.