2026-09-14
Investigadores de Gen Threat Labs descubrieron una cadena de ataque en la versión de Windows del teclado Sogou. El ataque utiliza un enlace especial que, al ser pulsado, activa un componente interno del teclado que funciona como un navegador web desactualizado.
El problema radica en que el teclado incluye un motor de navegación (CEF - Chromium Embedded Framework) con una versión de Chromium de hace seis años (80.0.3987.163). Al no tener activado el 'sandbox' (una medida de seguridad que aísla los procesos para que un fallo no afecte a todo el sistema), los atacantes pueden usar el fallo CVE-2021-38003 para ejecutar código de forma remota.
Una vez explotada la vulnerabilidad, se instala el trasdoor GRAYRABBIT, el cual permite a los atacantes ejecutar comandos, robar archivos, recolectar información del sistema y cargar otros complementos maliciosos mediante una técnica llamada 'DLL side-loading' (cargar un archivo malicioso usando un programa legítimo como 7-Zip).
Tencent ya lanzó un parche para cerrar la entrada principal del ataque en la versión 16.3.0.3498 del software, publicada el 21 de abril. Sin embargo, los investigadores advierten que, aunque la entrada está cerrada, el motor de navegación interno sigue siendo antiguo y carece de las protecciones de seguridad modernas.
Qué significa para una pyme colombiana y cucuteña: Si usted o sus empleados utilizan software de terceros que incluya componentes de visualización web (como teclados inteligentes o herramientas de gestión), no basta con actualizar el navegador principal (Chrome o Edge). Revise que el software Sogou esté en la versión 16.3.0.3498 o superior. Si sospecha de una infección previa, no basta con parchar; debe realizar un escaneo profundo con su antivirus, ya que el trasdoor GRAYRABBIT puede haber dejado archivos ocultos en carpetas de documentos comunes.