Actores vinculados a un grupo de espionaje alineado con China están explotando la vulnerabilidad crítica CVE-2026-51990 en Sogou Input Method de Tencent para Windows con el fin de desplegar la puerta trasera GrayRabbit, según investigadores de Gen Digital.
Gen Threat Labs afirma que UNC3569 utilizó un ataque de ejecución remota de código con un solo clic observado en Internet. La cadena comienza cuando la víctima pulsa un enlace sgbiz: diseñado por el atacante. El controlador biz_helper.exe de Sogou pasa argumentos controlados por el atacante al ejecutable legítimo SGMyInput.exe, abre el componente skincenter y carga una URL controlada por el atacante en su vista web integrada basada en Chromium 80.
La vista web no restringe los esquemas ni los destinos de las URL. Después, una página maliciosa explota una vulnerabilidad del navegador obsoleto, que funciona sin sandbox y con protecciones importantes de seguridad web desactivadas. El ataque instala GrayRabbit, una familia de malware modular que investigadores de Google vincularon con UNC3569 en 2024.
La muestra analizada es una variante de 64 bits más avanzada, con un conjunto de comandos ampliado y una configuración C2 codificada con RC4. Puede ejecutar procesos, abrir shells inversos interactivos, cargar y descargar archivos, recopilar información del sistema y del usuario, y cargar complementos de forma reflectiva en la memoria.
Gen Threat Labs comunicó sus hallazgos a Tencent el 9 de abril. Tencent publicó Sogou Input Method version 16.3.0.3498 el 21 de abril. La corrección valida los argumentos de URL del controlador de protocolo, permite únicamente HTTPS y limita la navegación a dominios aprobados relacionados con Sogou y Tencent. Los investigadores advierten que el navegador subyacente sigue obsoleto y sin sandbox.
Comentarios
0Aún no hay comentarios. Escribe el primero.