Grupo chino usa falla en teclado chino para instalar backdoor

Grupo chino usa falla en teclado chino para instalar backdoor
Grupo chino usa falla en teclado chino para instalar backdoor

Si creés que tu teclado es solo una herramienta inofensiva para escribir, te tenemos noticias: los ciberdelincuentes chinos acaban de demostrar que puede ser la puerta de entrada perfecta para tomar control total de tu computadora. Gen Digital reveló esta semana un ataque sofisticado donde el grupo UNC3569, vinculado a China, explotó una falla en Sogou Input Method, uno de los teclados más usados para escribir caracteres chinos en Windows.

¿Qué pasó?

El ataque es elegante en su simplicidad mortal: comienza con un simple link malicioso y termina con los atacantes teniendo acceso total a todo lo que vos podés hacer en tu computadora. La cadena de explotación aprovecha una vulnerabilidad en Sogou Input Method, herramienta que usan millones de usuarios en Asia y en comunidades chinas alrededor del mundo, para instalar el backdoor GRAYRABBIT.

Una vez que el malware logra colarse en el sistema, se convierte en la puerta trasera perfecta: los atacantes pueden ejecutar comandos, robar archivos, instalar más malware, o simplemente espiar cada movimiento que hagas. Gen Digital detectó esta campaña después de que Tencent, la empresa china que posee Sogou, fue notificada sobre la vulnerabilidad. El impacto potencial es masivo, considerando cuántas personas dependen de este software a diario.

Lo preocupante es que este tipo de ataques contra herramientas de entrada de datos no es nuevo, pero cada vez están mejor coordinados y más difíciles de detectar. El grupo UNC3569 ha sido señalado anteriormente por operaciones de ciberespionaje sofisticadas, así que esto no es obra de aficionados.

¿Por qué importa en Argentina y América Latina?

Aunque Sogou Input Method es menos común en la región que en Asia, el impacto es real. Primero, cada vez más empresas latinoamericanas tienen equipos o clientes en China o hacen negocios con compañías chinas, así que empleados pueden tener este software instalado. Segundo, este ataque es un recordatorio de que los ciberdelincuentes no discriminan por geografía: si una vulnerabilidad es lo suficientemente valiosa, la van a usar contra cualquiera. Tercero, es una muestra más de que China es un actor importante en el ciberespionaje global y que sus operaciones afectan a todo el mundo.

En Argentina específicamente, donde la adopción de tecnología china en infraestructura crítica ha crecido, estos ataques dirigidos merecen atención. Organismos públicos, empresas de telecomunicaciones y entidades financieras podrían estar en la mira de grupos así.

¿Qué se recomienda?

  • Actualizá inmediatamente: Si usás Sogou Input Method, descargá el parche de seguridad que Tencent debería haber liberado. No esperes.
  • Revisá qué teclados tenés instalados: Eliminá cualquier software de entrada de texto que no uses activamente. Cada programa instalado es una posible puerta de entrada.
  • Mantené el antivirus actualizado: Programas como Windows Defender deben estar al día. Considerá herramientas adicionales si manejás información sensible.
  • No hagas clic en links de fuentes desconocidas: Este ataque comienza con un link malicioso. Tu instinto de desconfianza es tu mejor defensa.
  • Monitorea tu computadora: Si notás comportamientos extraños (actividad de red inusual, programas que se abren solos, la computadora lenta sin razón), investiga o llevá la máquina a un especialista.
  • A nivel empresarial: Si trabajás en una organización, notificá al equipo de IT/seguridad. Pueden necesitar hacer un scan preventivo en toda la red.

Fuente: The Hacker News

Read more