Ciberseguridad

Un clic bastaba: fallo en Sogou expuso a 455 millones de usuarios

Publicado el 2 min readPor NewUJ Editorial Desk

Actualizado el se añadió nueva información

Un clic bastaba: fallo en Sogou expuso a 455 millones de usuarios
Foto: Gen Digital
0 0
XWhatsAppTelegramLinkedIn

Bastaba un solo enlace preparado para instalar una puerta trasera en un ordenador con Windows que ejecutara Sogou Input Method, la herramienta china de escritura propiedad de Tencent. Gen Threat Labs, la unidad de investigación de Gen Digital, detalló el fallo, identificado como CVE-2026-51990, en un informe publicado el 13 de septiembre de 2026, y explicó que lo encontró al analizar una intrusión real y no en un laboratorio.

Los investigadores atribuyen esa intrusión a UNC3569. Según The Hacker News, Google Threat Intelligence vincula al grupo con China y lo sitúa en la escena de los hackers por encargo del país; desde 2021 habría atacado organismos públicos y entidades de educación, tecnología y finanzas, sobre todo en Asia oriental y sudoriental. SecurityWeek añade que se ha descrito al grupo como posiblemente relacionado con la contratista china i-SOON. No se le atribuye una dirección estatal.

Lo llamativo es que ningún fallo aislado hizo el trabajo. Según Gen Digital, el exploit encadena tres debilidades: argumentos de línea de comandos que el gestor del protocolo sgbiz: acepta sin validar, navegación de URL sin restricciones dentro de una vista web basada en CEF y un motor Chromium 80 de alrededor de marzo de 2020 con el sandbox y la política de mismo origen desactivados. Contra ese motor los atacantes emplearon CVE-2021-38003, un fallo de confusión de tipos en V8 que Chrome corrigió hace años. The Hacker News señala que al menos 32 de los 41 fallos catalogados de V8 se resolvieron en versiones de Chrome posteriores a la que incluía Sogou.

La carga era GrayRabbit. Gen Digital describe un implante capaz de ejecutar procesos en silencio, abrir shells inversas interactivas, cargar módulos de complemento en memoria, recopilar información del sistema y enviar archivos locales a un servidor de mando y control, con cifrado RC4 sobre sockets TCP en bruto.

El alcance es lo que da peso a la cadena. Gen Digital habla de cientos de millones de usuarios; The Hacker News cifra el uso en más de 455 millones de personas al mes, en torno al 70 por ciento de los usuarios chinos de métodos de entrada en Windows, Android e iOS.

Quienes usan la aplicación no necesitan hacer nada ahora. Gen Threat Labs informó a Tencent el 9 de abril de 2026 y la empresa distribuyó la corrección el 21 de abril de 2026 en la versión 16.3.0.3498 mediante actualización automática; el parche valida los argumentos de URL, solo admite HTTPS y limita la navegación a dominios autorizados. MITRE asignó el identificador CVE el 10 de julio de 2026.

Quedan dos incógnitas. Ni Gen Digital ni Tencent han publicado a cuántas personas alcanzó realmente GrayRabbit por esta vía, de modo que la cifra de 455 millones describe la base instalada, no las víctimas. Y SecurityWeek informó de que, a 10 de septiembre, la versión y la configuración de Chromium subyacentes seguían sin actualizarse: la puerta concreta se cerró, pero el motor envejecido que hay debajo continúa ahí.

Fuentes

Report / request removal

Relacionado

Comments

No comments yet. Be the first.