Atacantes vinculados al grupo de espionaje UNC3569 explotan una vulnerabilidad crítica en la aplicación Sogou Input Method for Windows de Tencent para distribuir la puerta trasera GrayRabbit en los dispositivos de las víctimas. Gen Digital describió el fallo, identificado como CVE-2026-51990, como una vulnerabilidad de ejecución remota de código mediante un solo clic y afirmó que los ataques ya se habían observado en la naturaleza.
Sogou Input Method permite a los usuarios escribir caracteres chinos mediante un teclado estándar. También incluye un controlador especializado de enlaces y un navegador integrado basado en un motor Chromium antiguo. Según la información de Gen Threat Labs, la aplicación cuenta con cientos de millones de instalaciones en China, lo que hace que su explotación pueda tener un alcance amplio entre los usuarios de Windows.
¿Cómo se ejecutó el ataque?
La cadena de explotación depende de la combinación de tres puntos débiles de la aplicación. El primero es la inyección no validada de argumentos de línea de comandos mediante el esquema personalizado sgbiz:. El segundo es la posibilidad de navegar a URL sin restricciones suficientes dentro de una ventana de visualización basada en CEF. El tercer punto consiste en el uso de un motor Chromium 80 antiguo y sin aislamiento.
El ataque comienza cuando la víctima hace clic en un enlace sgbiz: especialmente diseñado. Windows invoca entonces el archivo biz_helper.exe, que pasa argumentos controlados por el atacante al archivo legítimo SGMyInput.exe sin validarlos. Estos argumentos provocan la apertura del componente skincenter dentro de la aplicación y, posteriormente, redirigen la ventana Chromium integrada a una página controlada por el atacante.
La página maliciosa explota una vulnerabilidad conocida del antiguo motor Chromium. Debido a que el navegador se ejecuta sin sandbox y a que varios mecanismos de protección web están desactivados, el atacante puede ejecutar código e instalar GrayRabbit en el dispositivo.
Capacidades de GrayRabbit
En 2024, investigadores de Google describieron GrayRabbit como una familia de malware modular y la vincularon con UNC3569, un actor de amenazas con sede en China que opera en entornos de ciberdelincuencia y servicios de contratación cibernética. La muestra analizada por Gen Threat Labs es una versión de 64 bits más avanzada, con un conjunto ampliado de comandos y una configuración cifrada mediante RC4 para comunicarse con el servidor de comando y control.
Las capacidades de la puerta trasera incluyen ejecutar procesos, abrir sesiones interactivas de reverse shell, cargar y descargar archivos, recopilar información del sistema y del usuario, y cargar complementos directamente en la memoria del dispositivo.
¿Qué cambió en la práctica?
Gen Threat Labs informó de sus hallazgos a Tencent el 9 de abril, y la empresa publicó la versión 16.3.0.3498 de Sogou Input Method el 21 de abril. La actualización valida las URL aceptadas por el controlador del protocolo, permite únicamente enlaces HTTPS y limita la navegación a dominios aprobados asociados con Sogou y Tencent.
Sin embargo, la actualización no elimina todos los elementos de riesgo identificados por los investigadores. El motor del navegador integrado sigue siendo antiguo y continúa ejecutándose sin sandbox, con varios mecanismos de protección web desactivados. Por tanto, la versión corrige la ruta de paso de direcciones mediante el controlador del protocolo, pero no resuelve por completo el problema de depender de un entorno de navegador antiguo y con un aislamiento débil.
La importancia del incidente reside en que una aplicación cuya función principal es introducir texto se convirtió en un punto de entrada para un ataque de varias etapas, y en que hacer clic en un enlace cuidadosamente diseñado bastó para iniciar la cadena. Esto demuestra que actualizar la aplicación es necesario, pero no elimina la necesidad de revisar los componentes integrados en ella, especialmente los motores de navegador y los mecanismos de aislamiento.