Grupo vinculado a China explotó fallo en Sogou Input Method para desplegar el backdoor GRAYRABBIT

Un grupo de ciberataques con presuntos vínculos con China aprovechó una vulnerabilidad en Sogou Input Method, uno de los métodos de entrada de caracteres chinos más utilizados en Windows, para instalar un backdoor en los equipos de las víctimas, según una investigación publicada el jueves por la empresa de seguridad Gen Digital.

El ataque comenzó con un enlace malicioso y otorgó al atacante los mismos privilegios que el usuario que había iniciado sesión. Tencent, propietaria y desarrolladora de Sogou, corrigió el fallo en abril de 2026.

Gen descubrió la vulnerabilidad mientras investigaba una intrusión activa del grupo UNC3569, al que Google Threat Intelligence atribuye origen chino y sitúa en el mercado de hackers a sueldo del país. Google ha seguido a este grupo desde 2021 y afirma que ha atacado los sectores gubernamental, educativo, tecnológico y financiero, principalmente en el Este y Sudeste Asiático.

El backdoor instalado es GRAYRABBIT, un programa pequeño que el grupo ha utilizado durante años y que Google describe como su primer paso en una máquina. Proporciona al atacante una shell de comandos remota, permite la transferencia de archivos en ambos sentidos y puede cargar módulos adicionales desde el servidor del atacante en cualquier momento.

La corrección de Tencent bloqueó la vía de entrada, pero no modificó la parte de Sogou que hizo posible el ataque. En la versión parcheada que Gen examinó, el motor de navegador integrado sigue siendo la versión de 2020 y su sandbox continúa desactivado.

Cómo un solo enlace llegó a la máquina

Sogou Input Method es el método de entrada chino más popular en China, según una investigación de 2023 del Citizen Lab de la Universidad de Toronto. Ese estudio calculó que su base de usuarios supera los 455 millones de personas al mes en Windows, Android e iOS, y su cuota entre los usuarios de métodos de entrada chinos es de aproximadamente el 70%. Citando estudios de mercado sobre visitas al sitio web del producto, también señaló que los usuarios no solo están en China, y que Estados Unidos representa más del 3,3% de las visitas. La misma investigación encontró fallos en el cifrado de la aplicación que exponían lo que escribían las personas.

La vulnerabilidad que encontró Gen está en la versión para Windows. Sogou Input Method no es un único programa allí, sino un conjunto de componentes que se comunican entre sí mediante un tipo de enlace personalizado registrado en Windows, sgbiz:. Cuando algo abre un enlace sgbiz:, Windows lo pasa a biz_helper.exe, que lee el enlace e inicia el componente de Sogou que se nombra.

Ese controlador comprueba qué programa se le pide iniciar, pero no verifica los argumentos de línea de comandos que se le pide pasar. Gen no encontró ningún filtrado sobre ellos. Así, el atacante eligió los argumentos. El enlace apuntaba a SGMyInput.exe, el programa de configuración de Sogou, y le indicaba que abriera la tienda de máscaras con una dirección web elegida por el atacante.

La tienda de máscaras es la única pantalla de ese programa que abre una ventana de navegador. El código envía ese navegador a cualquier dirección que reciba, sin ninguna comprobación. Ese navegador es donde reside el tercer problema. Sogou compila su propia copia de Chromium, y es la versión 80, de alrededor de marzo de 2020.

Gen encontró dos de las protecciones del navegador desactivadas y escritas así en el código: el sandbox, que normalmente mantiene una página web comprometida aislada del resto del ordenador, y la política de mismo origen, que impide que una página lea datos de otros sitios. Sin el sandbox, un fallo de JavaScript en la página se convierte en código que se ejecuta en el ordenador del usuario con los privilegios de este. No hay un segundo paso para salir del navegador.

Gen afirma que bastó con hacer clic en el enlace. Tencent no está de acuerdo. En una respuesta citada en la investigación, Tencent describió la cadena como relativamente compleja y dijo que un atacante necesitaría ingeniería social para que el usuario 'autorice activamente el aviso emergente del navegador'. Los navegadores basados en Chromium muestran un cuadro de confirmación antes de entregar un enlace a un programa separado en el ordenador, y el usuario puede marcar una casilla para dejar de verlo en un sitio concreto. Ninguna de las dos empresas dice lo que vieron las personas en esta campaña. Gen señala que el enlace también podría llegar por correo electrónico o mensaje de chat, y ninguna de las versiones indica lo que ve un usuario cuando se abre un enlace de esa forma.

Por qué un fallo de navegador de 2021 seguía funcionando

La página a la que se dirigió a las víctimas contenía un exploit para CVE-2021-38003, un fallo en cómo V8, el motor de JavaScript de Chrome, manejaba JSON.stringify. Permitía que un valor interno que los scripts nunca deberían ver escapara a la página, y desde allí un atacante podía corromper la memoria y ejecutar código.

Google lo corrigió en Chrome 95 en octubre de 2021. CISA lo añadió a su catálogo de vulnerabilidades conocidas como explotadas el 3 de noviembre de 2021. La empresa singapurense STAR Labs publicó un análisis completo y código de explotación funcional en diciembre de 2022.

La compilación de Chromium de Sogou nunca recibió esa corrección. Tampoco recibió la mayoría de las demás. De los 41 fallos de Chromium V8 en el catálogo de CISA, al menos 32 se corrigieron en versiones de Chrome posteriores a la que distribuye Sogou. The Hacker News verificó el registro CVE de cada fallo contra esa versión. Se trata de un recuento de fallos, no de vías de entrada a Sogou. Si alguno de ellos puede alcanzarse a través de la ventana de la tienda de máscaras depende de a qué pueda acceder la página dentro de ella, y nadie ha publicado ese trabajo.

Qué llegó a la máquina

El exploit portaba un pequeño descargador. Gen rastreó cómo extraía tres archivos de un servidor en Alibaba Cloud en Hong Kong: una copia legítima de 7-Zip, una DLL maliciosa y un archivo cifrado que contenía el payload final. Los tres se colocaron en C:UsersPublicDocuments. La DLL maliciosa se guardó con el nombre que 7-Zip carga desde su propia carpeta al iniciarse, de modo que ejecutar 7-Zip cargaba el código del atacante en su lugar. El comando de archivado que ejecutaron los atacantes no tenía sentido; su única función era iniciar 7-Zip.

La DLL cuenta los procesos en ejecución antes de descifrar nada. Si encuentra menos de 50, genera la clave incorrecta y el payload se convierte en basura. Los sistemas automatizados de análisis de malware tienden a ejecutar pocos procesos; los escritorios reales no. Luego se elimina a sí misma. Gen observó que movía su propio contenido a un flujo de datos alternativo de NTFS, una parte oculta del registro del archivo, y después marcaba el archivo para su eliminación. El archivo desaparece del disco sin ninguna llamada de borrado en los registros de comportamiento.

Lo que deja atrás es GRAYRABBIT. El backdoor contacta con su servidor en mail.uaiubifas[.]top en el puerto 443, y el tráfico allí es TCP plano ofuscado con RC4 en lugar de TLS. El puerto 443 normalmente transporta TLS, por lo que el tráfico no TLS en ese puerto merece ser vigilado.

Qué corrigió Tencent y qué dejó

Gen informó del fallo a Tencent el 9 de abril de 2026, y se le asignó el identificador CVE-2026-51990. Tencent respondió al día siguiente y confirmó el 21 de abril que la corrección estaba completa y se distribuiría a todos los usuarios mediante una actualización automática en la versión 16.3.0.3498. Eso supone 12 días.

La corrección completa se encuentra en biz_helper.exe. Ahora busca los dos argumentos que contienen direcciones web, rechaza todo lo que no sea HTTPS y comprueba el nombre de host contra cuatro terminaciones permitidas: sogou.com, qq.com, woa.com y sogou. Gen dice que se añadieron más comprobaciones después. El motor del navegador no se tocó. En los archivos parcheados que Gen examinó, la configuración del sandbox sigue desactivada, el indicador de seguridad web sigue escrito en el código y los mismos interruptores siguen aplicándose. El motor sigue siendo Chromium 80. Lo que ha cambiado es que un tercero ya no puede apuntarlo a una dirección de su elección a través del controlador de enlaces. Gen afirmó que esos componentes necesitan más trabajo.

Qué hacer

Actualice Sogou Input Method. La corrección está en la versión 16.3.0.3498, que según Gen Tencent distribuyó a todos los usuarios mediante actualización automática el 21 de abril de 2026.

Faltan dos datos en el registro público. Ni Gen ni Tencent han dicho qué versiones se vieron afectadas, y ninguno explica cómo comprobar la versión instalada en una máquina. Si una máquina pudo haber sido alcanzada antes de la corrección, busque los indicadores a continuación. El cargador se elimina a sí mismo, por lo que es posible que la DLL maliciosa ya no esté en el disco. Ninguna fuente dice si instalar la corrección elimina un backdoor que ya está en ejecución. Gen publicó los siguientes indicadores.

  • SHA-256 29c7ee41d0cc9e07d981e451df56d0c3d37c41ac4ec10c7b516cc033ee397a63 cargador DLL malicioso, escrito en disco como 7z.dll
  • SHA-256 749160a2f20f82744026719cf72e483595c6aad718efa74d675a98662e02422e archivo de payload cifrado, llamado p
  • SHA-256 d7a3c7eb94edc0e020f74c678743d71d61e944634aade4a67a96c3589e828b3a backdoor GRAYRABBIT, nombre interno core.dll
  • Dominio mail.uaiubifas[.]top servidor de comandos del backdoor, puerto 443
  • Dominio noht1ng[.]top alojó la página del exploit
  • IP 8.218.50[.]207 servidor de preparación, Alibaba Cloud Hong Kong
  • Ruta C:UsersPublicDocuments donde se escribieron los tres archivos
Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *