Imagen ilustrativa generada con IA
UNC3569 explotó Sogou Input Method para instalar la puerta trasera GRAYRABBIT
UNC3569 explotó Sogou Input Method en Windows con el protocolo sgbiz y Chromium 80 para ejecutar código e instalar el backdoor GRAYRABBIT.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Un grupo de amenazas vinculado a China y rastreado como UNC3569 explotó la versión para Windows de Sogou Input Method para ejecutar código e implementar la puerta trasera GRAYRABBIT, según una investigación publicada por Gen Digital.
La intrusión comenzó con un enlace manipulado enviado por correo electrónico o chat. Al abrirlo, el enlace abusaba del protocolo personalizado de Sogou para Windows y cargaba una página controlada por el atacante dentro de un navegador obsoleto basado en Chromium e integrado en la aplicación.
Tencent, propietaria y desarrolladora de Sogou, cerró la ruta de navegación identificada mediante una actualización automática a la versión 16.3.0.3498. Sin embargo, la aplicación corregida todavía incluye Chromium 80, con el sandbox desactivado y los controles de seguridad web eliminados.
Un protocolo personalizado de Sogou exponía argumentos controlados por el atacante
Sogou Input Method para Windows utiliza varios procesos que se comunican mediante el esquema de URL personalizado sgbiz:. Windows transfiere los enlaces que usan ese esquema a biz_helper.exe, que determina qué componente de Sogou debe ejecutarse.
El controlador comprobaba si el componente solicitado era legítimo, pero no validaba los argumentos de línea de comandos que recibía. Por tanto, un atacante podía seleccionar un ejecutable de Sogou de confianza y controlar al mismo tiempo los parámetros que influían en su comportamiento.
El enlace observado iniciaba SGMyInput.exe, el componente de configuración de la aplicación, y dirigía su pantalla de la tienda de skins a una dirección externa. Esta pantalla era importante porque constituía la única parte de la interfaz de configuración que abría una ventana del navegador.
Sogou aceptaba el destino proporcionado sin comprobar que perteneciera a un dominio aprobado. En consecuencia, el atacante podía mostrar una página de explotación dentro del navegador integrado de Sogou, en lugar de hacerlo en un navegador del sistema completamente actualizado.
Gen rastrea esta vulnerabilidad en el procesamiento de enlaces como CVE-2026-51990. No se ha divulgado la lista completa de versiones de Sogou afectadas, y ni Gen ni Tencent han documentado un procedimiento para comprobar la versión instalada localmente.
Gen informó de la vulnerabilidad a Tencent el 9 de abril de 2026. La empresa respondió al día siguiente y confirmó el 21 de abril de 2026 que la corrección se había completado.
Chromium 80 convirtió una página manipulada en ejecución de código en el equipo
La página de explotación contenía JavaScript dirigido contra CVE-2021-38003, una vulnerabilidad antigua en el motor de JavaScript V8 de Chromium. Un tratamiento incorrecto en V8 puede provocar corrupción del heap cuando la víctima abre una página HTML especialmente manipulada.
El fallo afecta a las versiones de Google Chrome anteriores a 95.0.4638.69. Tiene una puntuación CVSS 3.1 de 8,8, con el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H.
Ese vector describe una explotación accesible a través de la red, de baja complejidad, sin privilegios previos y que requiere interacción del usuario. Un ataque exitoso puede tener un impacto alto en la confidencialidad, la integridad y la disponibilidad.
Google corrigió la vulnerabilidad en Chrome 95.0.4638.69, con una actualización publicada en octubre de 2021. El navegador integrado de Sogou estaba basado en Chromium 80 y no incluía esa corrección.
Dos decisiones de configuración agravaban la exposición. El sandbox del navegador estaba desactivado, por lo que desaparecía la capa de aislamiento que normalmente separa el contenido web renderizado del equipo anfitrión. Sogou también había desactivado la política de mismo origen, lo que permitía a las páginas atravesar los límites que normalmente separan los datos pertenecientes a distintos orígenes.
Una vez que el exploit de V8 tenía éxito, la página maliciosa podía ejecutar código con los privilegios del usuario conectado. No era necesario escapar de un sandbox independiente.
Gen afirmó que hacer clic en el enlace manipulado era suficiente en la intrusión analizada. Tencent describió la cadena como más compleja y señaló que sería necesaria ingeniería social para convencer al usuario de autorizar una ventana emergente del navegador.
Los navegadores basados en Chromium pueden pedir confirmación antes de entregar un protocolo personalizado a una aplicación local. Ninguna de las dos empresas documentó el aviso exacto que veían las víctimas ni explicó si los clientes de correo y chat presentaban comportamientos diferentes.
GRAYRABBIT llegó mediante DLL side-loading
Después de obtener la capacidad de ejecutar código, el exploit inició un pequeño descargador que recuperó tres archivos de una infraestructura alojada en Alibaba Cloud, en Hong Kong:
- Un ejecutable legítimo de 7-Zip.
- Una DLL maliciosa llamada
7z.dll. - Un archivo cifrado llamado
pque contenía la carga útil final.
El descargador colocó los tres archivos en:
C:\Users\Public\Documents\
A continuación, el ataque utilizó DLL side-loading. Cuando se iniciaba el binario legítimo de 7-Zip, este buscaba en su directorio local y cargaba la 7z.dll del atacante. Los parámetros de línea de comandos relacionados con el archivo comprimido eran, en la práctica, señuelos: bastaba con iniciar el ejecutable de confianza para activar el código malicioso.
El cargador también intentaba identificar sistemas de análisis automatizado. Contaba los procesos en ejecución antes de descifrar la carga útil. Si encontraba menos de 50, derivaba deliberadamente una clave incorrecta y dejaba el malware cifrado inutilizable. Los equipos de escritorio normales suelen superar ese umbral, mientras que los sandboxes simplificados pueden no hacerlo.
Para ocultar su rastro, el cargador trasladaba su contenido a un flujo de datos alternativo de NTFS y marcaba el archivo original para su eliminación. Por ello, los investigadores pueden descubrir que 7z.dll ha desaparecido sin observar un evento de eliminación convencional en los registros de comportamiento.
La carga útil descifrada era GRAYRABBIT, una puerta trasera asociada a UNC3569. Proporciona un shell de comandos interactivo, transferencia bidireccional de archivos y recuperación dinámica de módulos adicionales.
GRAYRABBIT se comunicaba con mail.uaiubifas[.]top a través del puerto TCP 443. La conexión no utilizaba TLS; en su lugar, el malware intercambiaba tráfico TCP sin cifrar y ofuscado con RC4. Las sesiones sin TLS en un puerto normalmente asociado a HTTPS ofrecen una señal útil para la detección en red.
La atribución apunta a un grupo chino de ataques por encargo
Google Threat Intelligence lleva siguiendo a UNC3569 desde 2021 y lo sitúa dentro del ecosistema chino de hackers por encargo. Según los informes, el grupo ha atacado organizaciones gubernamentales, educativas, tecnológicas y financieras, principalmente en Asia Oriental y Sudeste Asiático.
La atribución de esta campaña a UNC3569, incluida su conexión con China, procede de los informes de Gen y de la evaluación de Google Threat Intelligence. No está establecida por los registros técnicos de CVE.
La escala de Sogou aumenta la exposición potencial. Una investigación de Citizen Lab publicada en 2023 estimó más de 455 millones de usuarios mensuales en Windows, Android e iOS, equivalentes aproximadamente al 70 % de los usuarios de métodos de entrada chinos. La investigación también detectó una presencia internacional: Estados Unidos generaba más del 3,3 % de las visitas al sitio web de Sogou.
Esas cifras abarcan varios sistemas operativos y no indican cuántas instalaciones ejecutaban una versión vulnerable para Windows. Se desconoce la exposición exacta.
El parche bloquea la ruta, pero deja intacto el navegador antiguo
Tencent concentró la corrección en biz_helper.exe. El controlador actualizado identifica los dos argumentos capaces de transportar direcciones web, exige HTTPS y restringe los destinos a nombres de host que terminen en:
sogou.comqq.comwoa.comsogou
También se añadió validación adicional. Estos controles impiden que un atacante externo utilice la técnica sgbiz: observada para dirigir directamente el navegador de la tienda de skins a un dominio malicioso arbitrario.
El riesgo más amplio del navegador permanece. Gen comprobó que la versión 16.3.0.3498 todavía incluye Chromium 80, mantiene desactivado el sandbox y sigue aplicando parámetros que eliminan las protecciones de seguridad web.
De las 41 vulnerabilidades de V8 de Chromium incluidas en el catálogo Known Exploited Vulnerabilities de CISA, al menos 32 se corrigieron en versiones de Chrome posteriores al motor integrado de Sogou. Esto no demuestra que todas puedan explotarse a través de Sogou, pero muestra hasta qué punto el componente está por detrás de las versiones de Chromium con soporte.
CISA añadió CVE-2021-38003 al catálogo KEV el 3 de noviembre de 2021, con el nombre “Google Chromium V8 Memory Corruption Vulnerability”. Las agencias federales estadounidenses tenían como fecha límite de corrección el 17 de noviembre de 2021, con instrucciones de aplicar las actualizaciones del proveedor.
Otras vulnerabilidades que afectan al conjunto de proveedores representado en registros de productos relacionados entraron en KEV durante los últimos 90 días: CVE-2026-87491, el 9 de septiembre de 2026; CVE-2026-85046, el 4 de septiembre de 2026; y CVE-2022-0995, el 26 de agosto de 2026. Estas entradas afectan a Debian, Fedora Project y Google, respectivamente, y no establecen fallos adicionales en Sogou.
Los equipos defensivos deben aplicar el parche e investigar por separado
Los usuarios de Windows deben actualizar Sogou Input Method a la versión 16.3.0.3498 o posterior mediante el mecanismo de actualización automática de Tencent. Como no se ha publicado ningún procedimiento para comprobar manualmente la versión, los administradores quizá tengan que validar la implementación mediante el inventario de endpoints y las herramientas de gestión de software.
La actualización cierra la ruta de abuso del protocolo divulgada. No elimina GRAYRABBIT de un sistema que ya haya sido comprometido.
Los equipos de respuesta a incidentes deben buscar estos hashes SHA-256:
29c7ee41d0cc9e07d981e451df56d0c3d37c41ac4ec10c7b516cc033ee397a63 7z.dll
749160a2f20f82744026719cf72e483595c6aad718efa74d675a98662e02422e p
d7a3c7eb94edc0e020f74c678743d71d61e944634aade4a67a96c3589e828b3a core.dll
Los indicadores de red relevantes son mail.uaiubifas[.]top, el host del exploit noht1ng[.]top y la dirección de staging 8.218.50[.]207.
Las investigaciones también deben examinar C:\Users\Public\Documents\ en busca de ejecuciones de 7-Zip, flujos de datos alternativos, restos de archivos eliminados y las cargas útiles mencionadas. Los datos históricos de DNS, proxy, correo electrónico y chat pueden revelar la entrega aunque el cargador ya no esté presente.
Por último, los equipos defensivos deben inspeccionar el tráfico del puerto 443 en busca de sesiones que no negocien TLS. El tráfico TCP sin cifrar y ofuscado con RC4 hacia el dominio de comando y control puede revelar actividad de GRAYRABBIT que, de otro modo, parecería tráfico HTTPS saliente normal solo por utilizar ese puerto.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- fuente primariaNVD (NIST)
- The Hacker News
