Un clic bastaba: fallo en Sogou expuso a 455 millones de usuarios

Bastaba un solo enlace preparado para instalar una puerta trasera en un ordenador con Windows que ejecutara Sogou Input Method, la herramienta china de escritura propiedad de Tencent. Gen Threat Labs, la unidad de investigación de Gen Digital, detalló el fallo, identificado como CVE-2026-51990, en un informe publicado el 13 de septiembre de 2026, y explicó que lo encontró al analizar una intrusión real y no en un laboratorio.
Los investigadores atribuyen esa intrusión a UNC3569. Según The Hacker News, Google Threat Intelligence vincula al grupo con China y lo sitúa en la escena de los hackers por encargo del país; desde 2021 habría atacado organismos públicos y entidades de educación, tecnología y finanzas, sobre todo en Asia oriental y sudoriental. SecurityWeek añade que se ha descrito al grupo como posiblemente relacionado con la contratista china i-SOON. No se le atribuye una dirección estatal.
Lo llamativo es que ningún fallo aislado hizo el trabajo. Según Gen Digital, el exploit encadena tres debilidades: argumentos de línea de comandos que el gestor del protocolo sgbiz: acepta sin validar, navegación de URL sin restricciones dentro de una vista web basada en CEF y un motor Chromium 80 de alrededor de marzo de 2020 con el sandbox y la política de mismo origen desactivados. Contra ese motor los atacantes emplearon CVE-2021-38003, un fallo de confusión de tipos en V8 que Chrome corrigió hace años. The Hacker News señala que al menos 32 de los 41 fallos catalogados de V8 se resolvieron en versiones de Chrome posteriores a la que incluía Sogou.
La carga era GrayRabbit. Gen Digital describe un implante capaz de ejecutar procesos en silencio, abrir shells inversas interactivas, cargar módulos de complemento en memoria, recopilar información del sistema y enviar archivos locales a un servidor de mando y control, con cifrado RC4 sobre sockets TCP en bruto.
El alcance es lo que da peso a la cadena. Gen Digital habla de cientos de millones de usuarios; The Hacker News cifra el uso en más de 455 millones de personas al mes, en torno al 70 por ciento de los usuarios chinos de métodos de entrada en Windows, Android e iOS.
Quienes usan la aplicación no necesitan hacer nada ahora. Gen Threat Labs informó a Tencent el 9 de abril de 2026 y la empresa distribuyó la corrección el 21 de abril de 2026 en la versión 16.3.0.3498 mediante actualización automática; el parche valida los argumentos de URL, solo admite HTTPS y limita la navegación a dominios autorizados. MITRE asignó el identificador CVE el 10 de julio de 2026.
Quedan dos incógnitas. Ni Gen Digital ni Tencent han publicado a cuántas personas alcanzó realmente GrayRabbit por esta vía, de modo que la cifra de 455 millones describe la base instalada, no las víctimas. Y SecurityWeek informó de que, a 10 de septiembre, la versión y la configuración de Chromium subyacentes seguían sin actualizarse: la puerta concreta se cerró, pero el motor envejecido que hay debajo continúa ahí.
Fuentes
- Gen Digital (Gen Threat Labs)Fuente primaria
- BleepingComputerSecundaria
- The Hacker NewsSecundaria
- SecurityWeekSecundaria
Relacionado
Microsoft: llamadas falsas de soporte TI burlan los passkeys
Brecha en Revolut: exigen rescate de 10.000 bitcoines
CISA suma 5 fallos explotados; ScreenConnect con CVSS 9,9
Fallo CVSS 10,0 de GitLab explotado: CISA fija el 14 de septiembre
Chrome 153 corrige el 7.º día cero explotado: CVE-2026-87491
Sandworm y Qilin explotan el fallo CVSS 10.0 del FMC de Cisco
IDScan.net confirma la brecha: 153 millones de escaneos
Microsoft corrige dos días cero de Windows ya explotados
Trending now
- Microsoft: llamadas falsas de soporte TI burlan los passkeys
- Zverev vence a Shelton en cuatro sets y gana el US Open
- VW Mission Efficiency logra un Cx récord de 0,158
- Marvel's Wolverine llega a PS5 con un Metascore de 77
- Brecha en Revolut: exigen rescate de 10.000 bitcoines
- El oleoducto saudí, semanas parado; el Brent supera 107 $
- El diésel en EE. UU. marca un récord de 6,23 dólares
- El bono de EE. UU. a 10 años toca el 5,014 % y recae al 4,94 %
Comments
No comments yet. Be the first.