Navegación

UNC3569, grupo vinculado a China, explotó una vulnerabilidad en el método de entrada Sogou para desplegar la puerta trasera GRAYRABBIT.

fuente: https://thehackernews.com/2026/09/china-linked-unc3569-exploited-sogou.html

Un grupo de hackers vinculado a China aprovechó una vulnerabilidad en Sogou Input Method —una de las herramientas más utilizadas para escribir caracteres chinos en Windows— para instalar una puerta trasera en los equipos de las víctimas, según informó la empresa de seguridad Gen Digital en una investigación publicada el jueves.

El ataque comenzaba con un enlace manipulado y permitía al atacante realizar cualquier acción que pudiera llevar a cabo el usuario que había iniciado sesión. Tencent, propietaria y desarrolladora de Sogou, corrigió la vulnerabilidad en abril de 2026.

Gen descubrió el fallo mientras investigaba una intrusión activa perpetrada por UNC3569, un grupo que Google Threat Intelligence vincula con China y sitúa dentro del ecosistema de hackers a sueldo del país. Google lleva rastreando a este grupo desde 2021 y señala que ha atacado sectores gubernamentales, educativos, tecnológicos y financieros, principalmente en Asia Oriental y el Sudeste Asiático.

La puerta trasera instalada es GRAYRABBIT, un pequeño programa que el grupo lleva años utilizando y que Google describe como su primer paso para acceder a un equipo. Esta herramienta proporciona al atacante una consola de comandos remota, permite la transferencia de archivos en ambos sentidos y tiene la capacidad de cargar módulos adicionales desde el servidor del atacante en cualquier momento.

Últimas noticias

09 DE SEPTIEMBRE, 2026

Vulnerabilidad RCE de preautenticación en N-able N-central explotada en ataques reales.

El martes, la Agencia de Ciberseguridad y Seguridad de Infraestructuras de EE. UU. (CISA) añadió una vulnerabilidad de seguridad de gravedad máxima que afecta a...

Leer artículo
09 DE SEPTIEMBRE, 2026

Las compilaciones de WSA con Google Apps dejarán de funcionar después de junio de 2025: aquí tienes la solución y dónde obtener las versiones LTS.

Si has estado ejecutando aplicaciones de Android en Windows a través del Subsistema de Windows para Android (WSA), es posible que últimamente hayas notado algo...

Leer artículo
09 DE SEPTIEMBRE, 2026

Un malware en F5 BIG-IP APM inyecta una *web shell* PHP en la memoria, evadiendo los análisis de disco.

Un malware vinculado a intrusiones en dispositivos F5 BIG-IP Access Policy Manager oculta una web shell PHP en la memoria en lugar de en un archivo del disco, s...

Leer artículo