---
title: Actores de espionaje vinculados a China explotan fallo crítico en método de entrada de Sogou para desplegar malware GrayRabbit
url: https://www.dataloco.com/es/actores-de-espionaje-vinculados-a-china-explotan-fallo-critico-en-metodo-de-entrada-de-sogou-para-desplegar-malware-grayrabbit
published: 2026-09-16T07:25:27+00:00
language: es
section: Seguridad
source: https://www.bleepingcomputer.com/news/security/hackers-exploit-tencent-app-flaw-to-deploy-grayrabbit-malware/
organizations: Tencent, Sogou, Gen Threat Labs, UNC3569, GrayRabbit, Chromium
publisher: Dataloco
---

# Actores de espionaje vinculados a China explotan fallo crítico en método de entrada de Sogou para desplegar malware GrayRabbit

Actores de amenazas vinculados a un grupo de espionaje alineado con China están aprovechando una vulnerabilidad crítica (CVE-2026-51990) en el método de entrada Sogou de Tencent para Windows con el fin de desplegar el backdoor GrayRabbit. El ataque se realiza mediante una cadena de explotación que comienza con un enlace malicioso que activa el manejador de protocolos biz_helper.exe, que a su vez ejecuta comandos controlados por el atacante sin validación previa.

El fallo permite la ejecución remota de código con un solo clic, según advierten los investigadores de Gen Threat Labs, quienes identificaron al grupo UNC3569 como responsable del ataque. Este grupo explota tres debilidades en el producto: la falta de validación de argumentos de línea de comandos, la carga de URLs controladas por el atacante en un navegador web integrado basado en Chromium desactualizado, y la ausencia de aislamiento mediante sandbox y protección de seguridad web en el navegador.

La aplicación Sogou Input Method, desarrollada por Tencent, es ampliamente utilizada en China y permite la entrada de caracteres chinos mediante teclado estándar. Incluye un navegador web interno basado en Chromium 80, que no ha sido actualizado desde 2020, lo que lo convierte en un punto débil persistente. El ataque finaliza con la ejecución de código malicioso que instala el backdoor GrayRabbit en el sistema del usuario.

El malware, que ha sido descrito por investigadores de Google como una familia modular, permite la ejecución de procesos, la apertura de shells inversas interactivas, la transferencia de archivos, la recolección de información del sistema y la carga reflectiva de complementos en memoria. La versión analizada por Gen Threat Labs es una variante de 64 bits más avanzada, con una configuración de comando y control (C2) codificada con RC4.

Gen Threat Labs notificó el problema a Tencent el 9 de abril, y el proveedor lanzó una actualización (versión 16.3.0.3498) el 21 de abril. La corrección valida los argumentos de URL, permite solo conexiones HTTPS y restringe la navegación a dominios autorizados de Sogou y Tencent. Sin embargo, los investigadores advierten que el navegador interno sigue desactualizado, sin sandbox y con múltiples protecciones de seguridad desactivadas.

## This story in other languages

- [日本語](https://www.dataloco.com/ja/story-4)
- [Bahasa Indonesia](https://www.dataloco.com/id/peretas-manfaatkan-celah-aplikasi-tencent-untuk-menyebarkan-perangkat-lunak-berbahaya-grayrabbit)
- [ไทย](https://www.dataloco.com/th/tencent-grayrabbit)
- [हिन्दी](https://www.dataloco.com/hi/hakarasa-na-grayrabbit-malvayara-tanata-karana-ka-le-tencent-aipa-ka-khama-ka-fayatha-uthaya)
- [العربية](https://www.dataloco.com/ar/astghlal-thghr-hrg-fy-ttbyk-shynzn-lnshr-brmgy-khbyth)
- [Türkçe](https://www.dataloco.com/tr/saldirganlar-grayrabbit-kotu-yazilimini-yaymak-icin-tencent-uygulamasindaki-acigi-kullandi)
- [Русский](https://www.dataloco.com/ru/xakery-ispolzuiut-uiazvimost-v-prilozenii-tencent-dlia-ustanovki-vredonosnogo-po-grayrabbit)
- [עברית](https://www.dataloco.com/he/tencent-grayrabbit)
- [Deutsch](https://www.dataloco.com/de/angreifer-nutzen-schwachstelle-in-sogou-app-fur-grayrabbit-malware)
- [Français](https://www.dataloco.com/fr/des-pirates-exploitent-une-faille-dune-application-tencent-pour-deployer-le-logiciel-malveillant-grayrabbit)
- [Nederlands](https://www.dataloco.com/nl/hackers-maken-gebruik-van-lek-in-tencent-applicatie-om-grayrabbit-malware-te-installeren)
- [Norsk](https://www.dataloco.com/no/hackere-utnytter-sarbarhet-i-tencent-applikasjon-for-a-installere-grayrabbit-skadevare)
- [Polski](https://www.dataloco.com/pl/hakerzy-wykorzystuja-luke-w-aplikacji-tencent-do-instalacji-zlosliwego-oprogramowania-grayrabbit)
- [Italiano](https://www.dataloco.com/it/hacker-sfruttano-una-falla-di-unapp-tencent-per-installare-il-malware-grayrabbit)
- [Svenska](https://www.dataloco.com/sv/hackare-utnyttjar-kritisk-sakerhetsbrist-i-tencent-app-for-att-distribuera-grayrabbit-malware)
