El UNC3569, vinculado a China, aprovechó una vulnerabilidad del método de entrada de Sogou para instalar la puerta trasera GRAYRABBIT
Un grupo de piratas informáticos vinculado a China, identificado como UNC3569, aprovechó una vulnerabilidad en el método de entrada Sogou en sistemas Windows para instalar una puerta trasera maliciosa. El incidente comenzó mediante un enlace manipulado que permitía a los atacantes realizar acciones con los mismos privilegios del usuario conectado. La compañía Tencent, propietaria y desarrolladora del software, implementó una solución para este fallo.
La investigación de la empresa de seguridad Gen Digital detalló que el problema radicaba en cómo el componente encargado de gestionar los enlaces personalizados en Windows no filtraba los argumentos de la línea de comandos. Esto permitía abrir el programa de configuración y su tienda de máscaras utilizando una versión antigua de un motor de navegador basado en Chromium, la cual carecía de protecciones esenciales como el entorno aislado ("sandbox") y la política del mismo origen. A través de esto, la página web maliciosa ejecutaba un fallo de JavaScript para comprometer el equipo.
Como resultado de la explotación, se descargaba un cargador que utilizaba una copia legítima de 7-Zip junto con una biblioteca de enlace dinámico (DLL) maliciosa y un archivo cifrado para desplegar la puerta trasera GRAYRABBIT. Este software malicioso establece comunicación con un servidor de comando mediante tráfico TCP cifrado con RC4. Tencent aplicó una actualización automática para bloquear la vía de acceso de los enlaces no autorizados, aunque el motor del navegador se mantuvo sin modificaciones en cuanto a su configuración de seguridad interna.
Resumen generado con IA (Gemini) a partir del artículo original. No es una cita textual — consultá la fuente para el texto exacto.