Hackers vinculados a China explotaron la app Sogou de Tencent para instalar el backdoor GrayRabbit

El grupo de espionaje UNC3569, vinculado a China, fue sorprendido explotando una vulnerabilidad crítica en Sogou Input Method de Tencent para Windows con el fin de instalar silenciosamente el backdoor GrayRabbit en equipos objetivo. El ataque solo requería que la víctima hiciera clic en un enlace manipulado, según investigaciones de Gen Digital publicadas por The Hacker News.
Sogou Input Method es una de las herramientas de entrada de texto en chino más utilizadas, con cientos de millones de instalaciones. Su amplio despliegue en sectores gubernamentales, educativos, financieros y tecnológicos de Asia oriental y sudoriental la convirtió en un vector de acceso inicial muy atractivo para el grupo, rastreado por Google Threat Intelligence desde 2021 y asociado con el ecosistema chino de hackers por encargo.
Tres fallos encadenados para un compromiso de un solo clic
El ataque explotó CVE-2026-51990, una vulnerabilidad enraizada en el manejador URI personalizado sgbiz: de Sogou. Al hacer clic en el enlace malicioso, el manejador pasaba argumentos sin validar a biz_helper.exe, que lanzaba el programa de configuración de la app y abría una URL controlada por el atacante en un webview integrado.
Ese webview funcionaba con Chromium 80 — publicado en marzo de 2020 — sin ninguna protección sandbox. Los atacantes emplearon CVE-2021-38003, un exploit conocido del motor V8, para ejecutar JavaScript arbitrario en ese entorno sin sandbox y entregar la carga útil de GrayRabbit. Esta cadena de tres etapas — inyección URI, navegación irrestricta en el webview y motor de navegador obsoleto — convirtió un simple clic en un compromiso total del sistema.
Qué hace GrayRabbit una vez dentro
GrayRabbit es un implante ligero pero capaz de primera etapa que UNC3569 ha empleado en múltiples campañas. Una vez instalado, otorga a los atacantes una shell de comandos remota, transferencia de archivos bidireccional, recopilación de información del sistema y del usuario, y la capacidad de cargar módulos adicionales de forma reflectiva desde el servidor de mando y control en cualquier momento. Su diseño modular significa que el acceso inicial puede ampliarse silenciosamente a un kit de espionaje completo sin generar eventos de instalación adicionales.
Cronología del parche y estado actual
Gen Digital reportó la vulnerabilidad a Tencent, que la corrigió en 12 días. La versión 16.3.0.3498, publicada el 21 de abril de 2026 y distribuida mediante actualización automática, valida las URL, impone HTTPS y restringe la navegación del webview a cuatro dominios aprobados. Sin embargo, los investigadores advierten que el motor Chromium 80 subyacente sigue obsoleto y sin sandbox — un riesgo estructural que persiste más allá de este CVE.
Las organizaciones que ejecutan Sogou Input Method deben verificar que usan la versión 16.3.0.3498 o superior. Dado el foco de UNC3569 en instituciones gubernamentales y financieras de Asia, los equipos de seguridad de esos sectores deben tratar cualquier exposición previa al parche como un posible compromiso y realizar una revisión forense de los endpoints afectados.
Publicado originalmente por The Hacker News. Lee el artículo original para más detalles.
Ver fuente original