Los hackers aprovechan una vulnerabilidad en una aplicación de Tencent para distribuir el malware GrayRabbit
Ciberdelincuentes vinculados a un grupo de espionaje alineado con China están aprovechando una vulnerabilidad crítica de ejecución remota de código en el método de entrada de Sogou para Windows, una aplicación desarrollada por Tencent. Los especialistas en ciberseguridad han detectado que esta falla está siendo explotada de manera activa en ataques reales para instalar una puerta trasera conocida mediante enlaces maliciosos preparados específicamente para este propósito.
La cadena de infección inicia cuando la víctima hace clic en un enlace de protocolo personalizado, lo que provoca que el sistema operativo ejecute un manipulador que transfiere argumentos de línea de comandos sin la validación adecuada. Esto abre un componente interno de la aplicación y obliga a su navegador integrado a cargar una dirección web controlada por los atacantes. Dicha dirección explota una vulnerabilidad en un motor de navegador desactualizado y carente de protecciones de seguridad y aislamiento, logrando así la ejecución de código y la instalación del programa malicioso.
El malware desplegado corresponde a una variante más madura y avanzada, equipada con un conjunto ampliado de instrucciones y capacidades que incluyen la ejecución de procesos, la apertura de consolas interactivas inversas, la transferencia de archivos, la recopilación de datos del sistema y la carga de complementos en la memoria. Tras la notificación realizada por los investigadores, el proveedor del software implementó una actualización destinada a validar los argumentos de las direcciones web y restringir la navegación a dominios autorizados, aunque los expertos advierten que el motor del navegador subyacente sigue presentando carencias de seguridad.
Resumen generado con IA (Gemini) a partir del artículo original. No es una cita textual — consultá la fuente para el texto exacto.