Una función aparentemente inofensiva se convirtió en un canal silencioso para introducir código malicioso.

Un enlace ordinario convirtió el programa de entrada de caracteres chinos en un punto de entrada para un ataque de espionaje. La empresa Gen reveló la cadena, por la cual el grupo UNC3569 infectaba a los usuarios de Sogou Input Method para Windows con la puerta trasera GRAYRABBIT. El programa tiene cientos de millones de instalaciones, y, según los expertos de Gen, para iniciar el ataque a la víctima le bastaba hacer clic en el enlace preparado.
El problema recibió el identificador CVE-2026-51990. Para la vulnerabilidad aún no se han publicado la evaluación ni la versión CVSS. La cadena comienza con el protocolo propio sgbiz:, cuyo manejador verificaba el módulo que se ejecutaba pero no filtraba los parámetros transmitidos. A través de ellos el atacante abría el componente de la tienda llamado SGMyInput.exe y obligaba al navegador integrado a navegar a una dirección arbitraria.
Dentro de Sogou se ejecutaba CEF 80 basado en Chromium 80.0.3987.163 de 2020. Los desarrolladores desactivaron el entorno aislado y parte de la protección web, por lo que la página maliciosa pudo explotar fallos de V8 conocidos desde hace tiempo casi sin barrera adicional. En el ataque real UNC3569 utilizó CVE-2021-38003 con una puntuación de 8,8 según CVSS 3.1, que afectaba a Chrome hasta la versión 95.0.4638.69.
El exploit ejecutaba un pequeño cargador que descargaba desde un servidor en Alibaba Cloud el 7-Zip legítimo, una DLL troyanizada y GRAYRABBIT cifrado. Luego la biblioteca maliciosa se cargaba mediante la sustitución de DLL junto a 7z.exe. El cargador también comprobaba el número de procesos para dificultar el análisis en el entorno aislado, descifraba la carga útil y la ejecutaba directamente en memoria.
GRAYRABBIT ofrece al operador una consola de comandos remota, permite ejecutar procesos, transferir archivos, recopilar información del sistema y cargar módulos adicionales. El código se ejecutaba con los permisos del usuario actual, por lo que no se produjo una elevación automática a privilegios de administrador. Google había relacionado anteriormente a UNC3569 con ataques a organismos gubernamentales, al sector educativo y a organizaciones de los sectores tecnológico y financiero.
Gen informó a Tencent sobre la vulnerabilidad el 9 de abril. El 21 de abril la empresa desplegó la corrección en Sogou Input Method 16.3.0.3498 mediante una actualización automática. El nuevo manejador acepta sólo direcciones HTTPS de dominios permitidos; sin embargo, el Chromium 80 integrado quedó sin actualizar y sigue funcionando sin entorno aislado. Gen recomienda instalar la versión más reciente del programa.
Persiste un desacuerdo entre las partes sobre las condiciones de ejecución. Gen afirma que después de hacer clic en el enlace no se requerían acciones adicionales. Tencent evaluó el riesgo como limitado y declaró que el usuario debía confirmar una solicitud emergente del navegador.