El 13 de septiembre de 2026, investigadores de Gen Threat Labs advirtieron de la explotación activa de una vulnerabilidad crítica, identificada como CVE-2026-51990, en Sogou Input Method para Windows, una aplicación desarrollada por Tencent. El fallo permite ejecutar código de forma remota con un solo clic y está siendo utilizado por el grupo UNC3569 para desplegar la puerta trasera GrayRabbit mediante enlaces manipulados.
La cadena de ataque combina una inyección no validada de argumentos en el controlador de URI personalizado sgbiz:, la navegación sin restricciones en una vista web basada en CEF y un motor Chromium 80 obsoleto que se ejecuta sin sandbox. Tras abrir el enlace, el controlador biz_helper.exe pasa argumentos controlados por el atacante a SGMyInput.exe, que carga una URL maliciosa en el componente web de Sogou. La explotación de la vulnerabilidad del navegador permite ejecutar código e instalar GrayRabbit.
Gen Threat Labs vincula GrayRabbit con UNC3569, un actor de origen chino descrito por Google en 2024. La variante analizada, de 64 bits, puede ejecutar procesos, abrir shells inversas interactivas, transferir archivos, recopilar información del sistema y del usuario y cargar complementos de forma reflectiva en la memoria. Su configuración de mando y control está codificada mediante RC4.
Gen Threat Labs comunicó sus hallazgos a Tencent el 9 de abril. La compañía corrigió el problema en Sogou Input Method 16.3.0.3498, publicado el 21 de abril, mediante la validación de los argumentos de URL, la autorización exclusiva de HTTPS y la restricción de la navegación a dominios aprobados de Sogou y Tencent. Los investigadores señalaron que el navegador integrado continúa obsoleto, sin sandbox y con varias protecciones de seguridad web desactivadas.
Fuente: BleepingComputer.