Una falla crítica en Sogou Input Method, una popular aplicación de Tencent para Windows, fue explotada mediante un enlace manipulado para instalar la puerta trasera GrayRabbit. La cadena combinó argumentos inseguros, navegación sin restricciones y un navegador Chromium obsoleto que operaba sin sandbox.
***
- La vulnerabilidad CVE-2026-51990 permitía ejecutar código remoto con un solo clic sobre un enlace especialmente manipulado.
- El grupo UNC3569 encadenó tres debilidades de Sogou Input Method para desplegar la puerta trasera GrayRabbit.
- Tencent publicó una corrección, aunque los investigadores advierten que el navegador integrado continúa desactualizado y sin sandbox.
🚨 Explotan Sogou Input Method de Tencent para instalar GrayRabbit.
CVE-2026-51990 permitía ejecución remota con un clic mediante enlaces manipulados.
UNC3569 encadenó tres fallas. Actualiza a 16.3.0.3498. El Chromium integrado sigue obsoleto y sin sandbox. pic.twitter.com/lrpQoY7lSt
— Diario฿itcoin (@DiarioBitcoin) September 14, 2026
Hackers vinculados a un grupo de espionaje alineado con China están explotando una vulnerabilidad crítica en Sogou Input Method de Tencent para Windows, con el objetivo de instalar la puerta trasera GrayRabbit. La falla, identificada como CVE-2026-51990, permite una ejecución remota de código mediante un solo clic, de acuerdo con investigadores de Gen Threat Labs, quienes observaron ataques activos atribuidos al grupo UNC3569.
El riesgo alcanza a una aplicación ampliamente utilizada en China para escribir caracteres chinos mediante un teclado estándar. Sogou Input Method también incorpora un controlador de enlaces personalizado y un navegador web integrado basado en un motor Chromium antiguo, una combinación que amplió la superficie de ataque y permitió que un enlace especialmente diseñado iniciara toda la cadena maliciosa.
Una aplicación popular convertida en punto de entrada
Sogou Input Method es desarrollado por Tencent y, según la información disponible, cuenta con cientos de millones de instalaciones en China. Su función principal consiste en facilitar la escritura de caracteres chinos, pero el programa también procesa enlaces mediante el esquema URI personalizado sgbiz: y ofrece componentes web adicionales dentro de la aplicación.
El problema surgió porque ese controlador podía aceptar argumentos de línea de comandos sin validarlos adecuadamente. Cuando la víctima hacía clic en un URI sgbiz: manipulado, Windows invocaba el ejecutable biz_helper.exe de Sogou, que transfería argumentos controlados por el atacante al componente legítimo SGMyInput.exe.
La inyección no terminaba con la apertura de la aplicación, sino que ordenaba al componente skincenter cargar una dirección elegida por el atacante dentro del navegador integrado. Sogou no restringía de forma suficiente ni el esquema de la URL ni el destino al que podía navegar ese webview basado en Chromium Embedded Framework.
La tercera etapa aprovechaba el motor Chromium 80 incluido en el producto, una versión que los investigadores consideran obsoleta y vulnerable a fallas conocidas. Como el navegador se ejecutaba sin sandbox y tenía deshabilitadas varias protecciones de seguridad web, una página maliciosa podía superar las barreras del componente y conseguir ejecución de código en el equipo.
La cadena de ataque de UNC3569
Gen Threat Labs describió la operación como una cadena de tres debilidades relacionadas: la inyección de argumentos en el URI sgbiz:, la navegación sin restricciones dentro del webview y la explotación de un navegador Chromium antiguo sin aislamiento. Ninguna de esas etapas funcionaba de manera aislada con el mismo impacto, pero juntas permitían transformar un clic en el despliegue de malware.
El grupo UNC3569 utilizó esa combinación para entregar GrayRabbit, una familia de malware modular que investigadores de Google describieron en 2024. En aquella investigación, GrayRabbit quedó vinculada a un actor con base en China que opera tanto en el ecosistema del ciberdelito como en el de los contratistas de ciberseguridad bajo demanda.
La muestra analizada por Gen Threat Labs corresponde a una variante de 64 bits más desarrollada, con un conjunto ampliado de comandos y una configuración de comando y control cifrada mediante RC4. Entre sus funciones aparecen la ejecución de procesos, la apertura de shells inversas interactivas y la transferencia de archivos desde y hacia el equipo comprometido.
GrayRabbit también puede recopilar información del sistema y del usuario, además de cargar complementos de forma reflectante directamente en la memoria del host. Esa capacidad dificulta la detección basada únicamente en archivos, porque permite incorporar módulos durante la ejecución sin depender necesariamente de una instalación tradicional en el disco.
Parche disponible, pero con riesgos pendientes
Gen Threat Labs informó sus hallazgos a Tencent el 9 de abril, y el proveedor publicó una corrección en la versión 16.3.0.3498 de Sogou Input Method, lanzada el 21 de abril. BleepingComputer reportó que el parche valida los argumentos recibidos por el controlador de protocolo, limita las conexiones al esquema HTTPS y restringe la navegación a dominios aprobados de Tencent y Sogou.
Esas modificaciones reducen de forma importante la posibilidad de que un enlace externo dirija el componente hacia una página controlada por un atacante. También bloquean una parte esencial de la cadena original, porque impiden que el controlador acepte libremente parámetros diseñados para abrir componentes internos y cargar destinos arbitrarios.
Sin embargo, los investigadores advirtieron que la actualización no resuelve todos los problemas estructurales del navegador integrado. El motor subyacente continúa desactualizado, sigue funcionando sin sandbox y mantiene deshabilitadas numerosas protecciones de seguridad web, por lo que nuevas vulnerabilidades podrían conservar un camino hacia la ejecución de código.
La situación muestra por qué las aplicaciones auxiliares, incluso aquellas destinadas a introducir texto, pueden convertirse en objetivos estratégicos cuando integran navegadores, controladores de protocolo y permisos elevados. Los usuarios de Sogou Input Method deberían actualizar a la versión 16.3.0.3498 o posterior, mientras que las organizaciones necesitan revisar el uso de enlaces sgbiz:, supervisar procesos anómalos y limitar la ejecución de componentes web no esenciales.
Qué revela el ataque sobre la defensa empresarial
El caso también evidencia que una vulnerabilidad aparentemente localizada puede adquirir mayor gravedad cuando se combina con decisiones de diseño antiguas. Un controlador que acepta parámetros, un webview que navega sin restricciones y un navegador sin aislamiento crean una ruta progresiva en la que cada componente amplía el impacto del anterior.
Para los equipos de seguridad, la respuesta no debería limitarse a instalar el parche del proveedor, especialmente porque el navegador interno conserva debilidades conocidas. La detección debe incluir la supervisión de invocaciones inusuales de biz_helper.exe, la ejecución inesperada de SGMyInput.exe y conexiones desde componentes de Sogou hacia dominios que no pertenezcan a Tencent o a la propia plataforma.
La presencia de capacidades como shells inversas, transferencia de archivos y carga reflectante de complementos eleva la amenaza desde una simple intrusión inicial hasta una posible plataforma de espionaje. Una vez instalado GrayRabbit, los operadores pueden recopilar información del sistema, mantener comunicación con su infraestructura de comando y control y ampliar sus acciones dentro del equipo afectado.
La explotación activa atribuida a UNC3569 refuerza la necesidad de tratar los enlaces personalizados y los navegadores integrados como superficies de ataque de primer nivel. La actualización del software, la reducción de componentes innecesarios y el monitoreo de comportamientos anómalos son medidas esenciales mientras los investigadores siguen evaluando si el motor obsoleto de Sogou puede facilitar nuevas campañas.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
China
BYD fabricará camiones en Europa para dejar atrás la imagen de fabricante chino
Europa
Europa acelera su carrera espacial con una ola de financiación para desafiar a SpaceX
Empresas
Microsoft limita sus modelos de IA mientras crece la presión por frenar su desarrollo
Bitcoin

