UNC3569 usó un fallo de Sogou Input Method para instalar GRAYRABBIT
Gen Digital documenta una intrusión real en la que un grupo vinculado a China aprovechó el método de entrada más usado en Windows. Tencent parcheó la vía de entrada en abril de 2026, pero dejó intacto el navegador que la hacía posible.

Gen Digital ha publicado la investigación de una intrusión real en la que un grupo vinculado a China explotó un fallo de Sogou Input Method, el método de entrada de caracteres chinos más usado en Windows, para colocar un backdoor en el equipo de la víctima. Tencent, propietaria y desarrolladora de Sogou, parcheó el agujero en abril de 2026. El parche corta la vía de entrada, no cambia lo que la hacía posible.
El grupo es UNC3569. Google Threat Intelligence lo sitúa en China y dentro del mercado de hackers a sueldo del país, lo sigue desde 2021 y dice que ha atacado a gobierno, educación, tecnología y finanzas, sobre todo en Asia Oriental y el Sudeste Asiático. El backdoor es GRAYRABBIT, un programa pequeño que el grupo lleva años usando y que Google describe como su primer paso en una máquina: abre una shell remota, mueve archivos en ambos sentidos y carga módulos adicionales desde el servidor del atacante cuando le conviene.
Una URL y un navegador sin sandbox
Sogou Input Method en Windows no es un solo programa, sino un conjunto de componentes que se comunican por un tipo de enlace propio registrado en el sistema, sgbiz:. Cuando algo abre uno de esos enlaces, Windows se lo pasa a biz_helper.exe, que lo lee y arranca el componente que nombra. Ese handler comprueba qué programa se le pide, pero no los argumentos de línea de comandos que se le piden pasar. Gen no encontró ningún filtro sobre ellos.
Ahí está el hueco. El enlace apuntaba a SGMyInput.exe, el programa de ajustes de Sogou, y le decía que abriera la tienda de skins con la dirección web que eligiera el atacante. Es la única pantalla de ese programa que abre una ventana de navegador, y el código la manda a la URL que recibe sin comprobarla. Ese navegador es una copia propia de Chromium, la versión 80, de marzo de 2020, con el sandbox y la política de mismo origen desactivados y escritos así en el código. Sin sandbox, un fallo de JavaScript en la página se convierte en código que corre con los privilegios del usuario. Según la investigación de Gen Digital, bastaba con hacer clic en el enlace.
La página cargaba un exploit para CVE-2021-38003, un fallo en cómo V8, el motor de JavaScript de Chrome, manejaba JSON.stringify: dejaba escapar a la página un valor interno que ningún script debería ver, y desde ahí se podía corromper memoria y ejecutar código. Google lo arregló en Chrome 95 en octubre de 2021, CISA lo añadió a su catálogo de vulnerabilidades explotadas el 3 de noviembre de ese año y STAR Labs publicó análisis y exploit funcional en diciembre de 2022. La compilación de Sogou nunca recibió ese parche, ni la mayoría de los demás: de los 41 fallos de V8 en el catálogo de CISA, al menos 32 se corrigieron en versiones de Chrome posteriores a la que distribuye Sogou. Es un recuento de fallos, no de vías de entrada: si alguno es alcanzable desde la ventana de la tienda de skins depende de a qué pueda tocar la página dentro de ella, y ese trabajo no lo ha publicado nadie.
Tencent no comparte la versión de Gen. En una respuesta recogida en el informe, describe la cadena como relativamente compleja y sostiene que el atacante necesitaría ingeniería social para que el usuario "autorice activamente el aviso emergente del navegador". Los navegadores basados en Chromium muestran una confirmación antes de entregar un enlace a otro programa del equipo. Ninguna de las dos empresas dice qué vieron los usuarios de esta campaña.
Qué quedó en la máquina
El exploit descargaba un downloader pequeño que traía tres archivos desde un servidor en Alibaba Cloud en Hong Kong: una copia legítima de 7-Zip, una DLL maliciosa y un archivo cifrado con el payload final. Los tres iban a C:\Users\Public\Documents. La DLL se guardaba con el nombre que 7-Zip carga desde su propia carpeta al arrancar, así que ejecutar 7-Zip cargaba el código del atacante. El comando de archivado que lanzaban no significaba nada: solo servía para arrancar 7-Zip. La DLL cuenta los procesos en ejecución antes de descifrar; si encuentra menos de 50, construye la clave mal y el payload sale basura. Los sistemas automáticos de análisis de malware corren pocos procesos, un escritorio real no. Luego se borra a sí misma, moviendo su contenido a un flujo de datos alternativo de NTFS.
El alcance del objetivo explica el interés. Citizen Lab cifró en más de 455 millones los usuarios mensuales de Sogou entre Windows, Android e iOS, y en torno al 70% la cuota entre usuarios de métodos de entrada en China. No solo se usa allí: Estados Unidos superaba el 3,3% de las visitas al sitio del producto.
Queda la distancia entre parchear y arreglar. Tencent cerró la vía concreta de esta campaña, pero el navegador embebido sigue siendo de 2020 y su sandbox sigue apagado, así que el siguiente fallo de V8 sin corregir vuelve a encontrar la misma puerta abierta. A quien administre parques Windows con Sogou instalado le toca decidir si esa superficie le compensa.


