Faille Sogou : une porte dérobée en un clic, 455 M d'utilisateurs

Un seul lien piégé suffisait pour installer une porte dérobée sur un PC Windows exécutant Sogou Input Method, l'outil de saisie chinois de Tencent. Gen Threat Labs, l'unité de recherche de Gen Digital, a détaillé la faille, référencée CVE-2026-51990, dans une analyse publiée le 13 septembre 2026, précisant l'avoir découverte en examinant une intrusion réelle et non en laboratoire.
Les chercheurs attribuent cette intrusion au groupe UNC3569. Selon The Hacker News, Google Threat Intelligence rattache ce groupe à la Chine et le situe dans la scène des pirates à gages du pays ; depuis 2021, il aurait visé des administrations ainsi que des organisations de l'éducation, de la technologie et de la finance, principalement en Asie de l'Est et du Sud-Est. SecurityWeek ajoute que le groupe est présenté comme possiblement lié au sous-traitant chinois i-SOON. Aucune direction étatique ne lui est attribuée.
La particularité tient à ce qu'aucune faille seule n'a suffi. D'après Gen Digital, l'exploitation enchaîne trois faiblesses : des arguments de ligne de commande transmis sans validation au gestionnaire de protocole sgbiz:, une navigation d'URL non restreinte dans une vue web fondée sur CEF, et un moteur Chromium 80 datant d'environ mars 2020, dont le bac à sable et la politique de même origine sont désactivés. Contre ce moteur, les attaquants ont utilisé CVE-2021-38003, une confusion de types dans V8 corrigée par Chrome il y a des années. The Hacker News relève qu'au moins 32 des 41 failles V8 recensées ont été corrigées dans des versions de Chrome plus récentes que celle embarquée par Sogou.
La charge utile était GrayRabbit. Gen Digital décrit un implant capable d'exécuter des processus en silence, d'ouvrir des shells inversés interactifs, de charger des modules en mémoire, de collecter des informations système et d'envoyer des fichiers locaux vers un serveur de commande et de contrôle, le tout chiffré en RC4 sur des sockets TCP bruts.
C'est l'ampleur du parc installé qui donne son poids à la chaîne. Gen Digital évoque des centaines de millions d'utilisateurs ; The Hacker News avance plus de 455 millions de personnes par mois, soit environ 70 pour cent des utilisateurs chinois de méthodes de saisie sur Windows, Android et iOS.
Les utilisateurs n'ont rien à faire dans l'immédiat. Gen Threat Labs a signalé la faille à Tencent le 9 avril 2026 et l'éditeur a diffusé le correctif le 21 avril 2026 avec la version 16.3.0.3498, par mise à jour automatique ; le correctif valide les arguments d'URL, n'autorise que le HTTPS et limite la navigation à des domaines approuvés. MITRE a attribué l'identifiant CVE le 10 juillet 2026.
Deux points restent ouverts. Ni Gen Digital ni Tencent n'ont indiqué combien de personnes ont réellement été touchées par GrayRabbit via cette chaîne : le chiffre de 455 millions décrit le parc installé, pas les victimes. Et SecurityWeek a rapporté qu'au 10 septembre, la version et la configuration de Chromium sous-jacentes n'avaient pas été mises à jour : le point d'entrée précis est fermé, mais le moteur vieillissant demeure.
Sources
- Gen Digital (Gen Threat Labs)Source primaire
- BleepingComputerSecondaire
- The Hacker NewsSecondaire
- SecurityWeekSecondaire
Associé
Microsoft : de faux appels du support IT contournent les passkeys
Fuite chez Revolut : rançon de 10 000 bitcoins exigée
La CISA ajoute 5 failles exploitées ; ScreenConnect à 9,9
Faille GitLab notée 10,0 exploitée : CISA fixe le 14 septembre
Chrome 153 corrige le 7e zero-day exploité : CVE-2026-87491
Sandworm et Qilin exploitent la faille CVSS 10.0 du FMC de Cisco
IDScan.net confirme la fuite : 153 millions de scans d'ID
Microsoft corrige deux zero-days Windows déjà exploités
Trending now
- Microsoft : de faux appels du support IT contournent les passkeys
- Zverev bat Shelton en quatre sets et remporte l'US Open
- VW Mission Efficiency : un Cx record de 0,158
- Marvel's Wolverine sort sur PS5 avec un Metascore de 77
- Fuite chez Revolut : rançon de 10 000 bitcoins exigée
- Oléoduc saoudien à l'arrêt : le Brent dépasse 107 dollars
- Taux américain à 10 ans à 5,014 %, puis repli à 4,94 %
- Le gazole américain à un record de 6,23 dollars le gallon
Comments
No comments yet. Be the first.