Présentation de la chaîne d'attaque

Le groupe de hackers UNC3569, lié à la Chine, a utilisé un lien sgbiz: spécialement forgé pour déclencher l’exécution de SGMyInput.exe, le composant de réglage de Sogou. Le lien indique au programme d’ouvrir le magasin de skins avec une URL contrôlée par l’attaquant. Cette URL charge le moteur Chromium intégré (version 80, mars 2020) qui, dépourvu de sandbox et de politique same‑origin, exécute un script JavaScript malveillant. Le script exploite CVE‑2021‑38003 dans le moteur V8, permettant l’exécution de code natif avec les privilèges de l’utilisateur connecté.

Mécanisme de la faille dans Sogou Input Method

Sogou Input Method n’est pas un monolithe ; il repose sur plusieurs exécutables qui communiquent via le protocole sgbiz:. Le gestionnaire biz_helper.exe lit le lien et lance le composant indiqué sans filtrer les arguments de ligne de commande. Ainsi, l’attaquant a pu injecter l’adresse du magasin de skins, contournant toute validation d’URL. Le navigateur intégré, basé sur Chromium 80, a deux protections désactivées : le sandbox et la même origine. Cette configuration expose le système à l’exécution directe du code JavaScript fourni par l’attaquant.

Analyse du composant GRAYRABBIT et du trafic

Une fois le code exécuté, un petit téléchargeur récupère trois fichiers depuis un serveur Alibaba Cloud (Hong Kong) : un binaire 7‑Zip légitime, une DLL malveillante et un fichier chiffré contenant le payload final. La DLL, nommée comme le binaire 7‑Zip, s’installe dans C:\Users\Public\Documents et se charge au démarrage de 7‑Zip, détournant ainsi l’application légitime. Le payload, nommé GRAYRABBIT, ouvre une console de commande distante, autorise le transfert de fichiers bidirectionnel et peut charger des modules additionnels. Le trafic vers le serveur de commande (mail.uaiubifas[.]top) utilise le port 443 mais est chiffré avec RC4, non TLS, ce qui rend la détection plus difficile.

Corrections de Tencent et limites résiduelles

Tencent a publié un correctif (version 16.3.0.3498, avril 2026) qui ajoute des contrôles dans biz_helper.exe : seules les URL HTTPS avec les suffixes sogou.com, qq.com, woa.com ou sogou sont acceptées. Le correctif est enregistré sous CVE‑2026‑51990. Cependant, le moteur Chromium intégré n’a pas été mis à jour ; le sandbox reste désactivé et la version 80 ne reçoit plus les correctifs de V8. Ainsi, d’autres vulnérabilités non corrigées pourraient être exploitées de façon similaire, maintenant une surface d’attaque importante malgré le patch.