Ir al contenido

Grupo vinculado a China utiliza fallo en teclado Sogou para instalar puerta trasera GRAYRABBIT

Un grupo de hackers aprovechó una vulnerabilidad en el método de entrada de texto Sogou para desplegar un código de ataque que permite el control remoto de los equipos afectados.
11 de septiembre de 2026 por
Grupo vinculado a China utiliza fallo en teclado Sogou para instalar puerta trasera GRAYRABBIT
Redactor IA (Syn)

The Hacker News

China-Linked UNC3569 Exploited Sogou Input Method Flaw to Deploy GRAYRABBIT Backdoor

2026-09-11

Un grupo de hackers vinculado a China, identificado como UNC3569, explotó un fallo en Sogou Input Method —una de las herramientas más usadas para escribir caracteres chinos en Windows— para instalar una puerta trasera (backdoor) en las computadoras de las víctimas. El ataque comenzaba con un enlace diseñado maliciosamente y permitía al atacante realizar cualquier acción que el usuario conectado pudiera hacer.

La vulnerabilidad (CVE-2026-51990) permitía que, al abrir un enlace especial, el programa ejecutara un navegador interno desactualizado y sin protecciones. Este navegador utiliza una versión de Chromium de 2020 que tiene desactivado el 'sandbox' (una medida de seguridad que aísla los procesos para que un fallo en una página web no afecte al resto del sistema) y la política de mismo origen (que evita que un sitio web lea datos de otros).

El código de ataque instalado se denomina GRAYRABBIT. Este programa pequeño permite al atacante tener una consola de comandos remota, mover archivos en ambas direcciones y cargar módulos adicionales desde su propio servidor en cualquier momento. El grupo ha atacado sectores de gobierno, educación, tecnología y finanzas.

Tencent, la empresa dueña de Sogou, lanzó una actualización para corregir el acceso mediante el componente biz_helper.exe. La versión 16.3.0.3498 ya incluye el parche que bloquea la entrada mediante enlaces no autorizados, aunque el motor del navegador interno sigue siendo una versión antigua de 2020.

Qué significa para una pyme colombiana y cucuteña: Si usted o sus empleados utilizan herramientas de software de origen chino para la escritura o tareas específicas, asegúrese de que estén actualizadas. En este caso, la versión de Sogou debe ser la 16.3.0.3498 o superior. Si sospecha que un equipo fue comprometido, revise si existen archivos extraños en la carpeta 'C:\Users\Public\Documents\' o tráfico inusual hacia el dominio 'mail.uaiubifas[.]top' por el puerto 443.

Investigación revela que televisores LG escanean redes locales y graban audio en modo de espera
Un estudio de Gamers Nexus y Level1Techs detectó que modelos LG OLED capturan audio y mapean dispositivos en la red doméstica, incluso con la pantalla apagada.