UNC3569 y la vulnerabilidad de Sogou Input Method
Un grupo de hackers conocido como UNC3569, asociado a China, ha explotado una vulnerabilidad en el Sogou Input Method, una de las herramientas más utilizadas para escribir caracteres chinos en Windows. Según un informe de la empresa de seguridad Gen Digital, la intrusión se inició mediante un enlace diseñado específicamente, permitiendo al atacante realizar cualquier acción que el usuario autenticado pudiera realizar en su sistema.
Origen del ataque y respuesta de Tencent
Tencent, la empresa propietaria y desarrolladora de Sogou, corrigió la vulnerabilidad en abril de 2026. Sin embargo, el análisis de Gen reveló que la solución no abordó el componente de Sogou que facilitó el ataque. En la versión corregida examinada, se observó que el motor de navegador integrado seguía siendo el de 2020, y su sandbox seguía desactivado, lo que representa un riesgo continuo.
Funcionamiento de la vulnerabilidad
El Sogou Input Method es el método de entrada más popular en China, con más de 455 millones de usuarios mensuales en sistemas Windows, Android e iOS, representando aproximadamente el 70% del mercado de métodos de entrada en chino. El ataque comenzó cuando el atacante envió un enlace que el sistema operativo Windows procesó sin verificar los argumentos de la línea de comandos. Esto permitió que el atacante dirigiera a SGMyInput.exe, el programa de configuración de Sogou, a abrir una página maliciosa que cargaba un JavaScript con un exploit.
Detalles técnicos del ataque
La página maliciosa contenía un exploit para CVE-2021-38003, que afectaba al motor JavaScript V8 de Chrome, permitiendo que un valor interno escapara y comprometiera la memoria del sistema. A pesar de que Google solucionó esta vulnerabilidad en octubre de 2021, la versión de Chromium utilizada por Sogou nunca recibió dicha corrección. En total, se identificaron 41 vulnerabilidades en V8 catalogadas por CISA, de las cuales al menos 32 fueron corregidas en versiones posteriores a la que utiliza Sogou.
Consecuencias del ataque
El resultado de la explotación fue la instalación de GRAYRABBIT, una puerta trasera que permite al atacante obtener un shell de comandos remoto, mover archivos y cargar módulos adicionales desde su servidor en cualquier momento. Esto representa un grave riesgo de seguridad para los usuarios de Sogou, especialmente en sectores sensibles como el gubernamental, educativo y financiero en Asia Oriental y Sudeste Asiático.
Reflexiones finales
Aunque Tencent ha implementado una corrección, el hecho de que la infraestructura subyacente de Sogou siga siendo vulnerable pone en alerta a los usuarios. El caso de UNC3569 subraya la importancia de mantener actualizados los sistemas y aplicaciones, especialmente aquellos que manejan datos sensibles o que son ampliamente utilizados en la región.