FamousSparrow: grupo de hackers chino ataca gobiernos de América Latina con un nuevo malware

Un grupo de ciberespionaje vinculado a China concentra sus ataques en América Latina. Se llama FamousSparrow. Los investigadores de ESET lo rastrean desde 2019. Ahora usa una herramienta nueva: SparroWocky. Reemplaza a su antiguo malware, SparrowDoor. Los datos preocupan. Nueve de cada diez víctimas están en América Latina. Entre mediados de 2025 y 2026, el 90% de los blancos del grupo se ubican en la región, según la telemetría de ESET Research. Los ataques golpean entidades gubernamentales en Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela.

FamousSparrow: grupo de hackers chino ataca gobiernos de América Latina con un nuevo malware

Esto rompe el patrón habitual. Los grupos de amenazas persistentes avanzadas (APT) vinculados a China suelen repartir sus operaciones por distintas regiones del mundo. FamousSparrow no. Este grupo giró casi todo su esfuerzo hacia América Latina en julio de 2025, según ESET.

¿Por qué ahora? La hipótesis geopolítica

Los investigadores Romain Dumont y Alexandre Côté Cyr, de ESET, apuntan a una explicación concreta. Creen que el giro responde a la reafirmación de los intereses de Estados Unidos en la región durante el segundo mandato de Donald Trump. Esa política pone en riesgo inversiones chinas en energía, minería y telecomunicaciones que Pekín construyó durante la última década.

Un caso ilustra la teoría. Una de las víctimas en Panamá está directamente involucrada en la disputa comercial por dos puertos del área del canal, antes operados por una empresa china. El gobierno panameño cuestionó legalmente esa concesión a comienzos de 2025. Para ESET, es muy probable que FamousSparrow buscara información anticipada sobre las intenciones de las autoridades panameñas en ese litigio.

La firma no cierra la puerta a otras lecturas. No queda claro si el foco en la región responde a una orden geográfica permanente o a una prioridad temporal, ligada a la coyuntura política actual.

Quién es FamousSparrow

El grupo aparece documentado por primera vez en 2021, cuando ESET lo detecta explotando la vulnerabilidad ProxyLogon contra hoteles en varios países. Con el tiempo amplía su lista de blancos: gobiernos, organismos internacionales, asociaciones comerciales, empresas de ingeniería y estudios jurídicos.

FamousSparrow guarda vínculos con otros actores de amenazas. Trend Micro lo relaciona con Earth Estries, aunque la naturaleza exacta de ese lazo no está del todo clara. También aparece asociado públicamente con Salt Typhoon, el grupo señalado por intervenir sistemas de escuchas telefónicas en Estados Unidos, según reportó The Wall Street Journal. ESET, sin embargo, prefiere seguir rastreando a ambos como actores independientes por falta de indicadores técnicos que confirmen la relación.

Qué hace SparroWocky

SparroWocky no es una simple actualización de SparrowDoor. Es una familia de malware distinta, escrita en C++ y con un diseño modular. Aparece en agosto de 2025, poco después del giro regional, y desplaza rápidamente al backdoor anterior como implante principal del grupo.

El nombre nace de un hallazgo curioso: las primeras muestras contienen la primera estrofa de Jabberwocky, el poema sin sentido de Lewis Carroll. Los investigadores creen que ese texto llega arrastrado desde vectores de prueba de una biblioteca de cifrado (Mbed TLS), no como una firma intencional del atacante.

El backdoor llega mediante un esquema de «loader tridente»: un ejecutable legítimo, una biblioteca DLL maliciosa que lo suplanta y un archivo con el payload cifrado. La técnica se apoya en DLL side-loading, un método habitual entre grupos de espionaje para camuflar código malicioso dentro de programas confiables.

Una vez activo, SparroWocky puede ejecutar archivos y comandos arbitrarios, funcionar como proxy TCP, exfiltrar archivos y tomar capturas de pantalla de forma periódica. También recopila el nombre del equipo, el usuario, el dominio, la versión de Windows y las direcciones IP. Toda la información viaja cifrada con RC4 sobre el protocolo TLS.

Capacidades de evasión avanzadas

El malware incorpora varias técnicas para esquivar antivirus y herramientas de análisis. Usa una variante de SilentMoonwalk para falsificar los call stacks, lo que oculta el origen real de sus llamadas a funciones de Windows. También aplica hooks sobre la creación de hilos para que cualquier proceso creado por el backdoor aparente originarse en una función legítima del sistema.

Otra novedad marca un cambio de estrategia en el grupo. Antes, FamousSparrow desplegaba herramientas de código abierto como componentes separados, junto al backdoor. Con SparroWocky, integra directamente ese código dentro del propio malware. Entre los proyectos que incorpora figuran Mbed TLS, la librería de hooking MinHook y una versión modificada de COFF Loader.

Esta última pieza permite algo relevante: cargar y ejecutar Beacon Object Files (BOF), un formato de archivo compatible con frameworks de red teaming como Cobalt Strike, Brute Ratel, Metasploit y Sliver. La capacidad amplía enormemente el arsenal disponible para el grupo, sin necesidad de desarrollar herramientas propias desde cero.

Persistencia y autodestrucción

SparroWocky se instala en el sistema mediante un servicio de Windows con nombres genéricos —como «ProcAuditManager»— o a través de una clave de registro, según la configuración recibida. El backdoor también puede borrarse por completo cuando el operador lo ordena: elimina el ejecutable legítimo, la biblioteca de side-loading, el payload y finalmente su propio script de limpieza.

La atribución técnica

ESET atribuye la campaña a FamousSparrow con un alto grado de confianza. La razón: en varios de los primeros ataques, SparroWocky llegó desplegado a través de SparrowDoor, una herramienta exclusiva de este grupo. Además, muchas de las organizaciones atacadas ahora coinciden con víctimas previas del backdoor anterior.

La firma publicó una lista de indicadores de compromiso —direcciones IP de servidores de comando y control, hashes de archivos y nombres de detección— en su repositorio de GitHub, para que equipos de seguridad puedan verificar si sus redes fueron comprometidas.

Qué significa para los gobiernos de la región

El caso confirma una tendencia que preocupa a analistas de ciberseguridad: los organismos estatales de América Latina se convierten en blanco prioritario de operaciones de espionaje vinculadas a potencias extranjeras, en paralelo a disputas comerciales y geopolíticas que involucran directamente a la región. La sofisticación técnica de SparroWocky —con manipulación de estructuras de memoria y evasión de análisis en tiempo real— sugiere que detrás del grupo hay recursos de desarrollo considerables, algo característico de operaciones respaldadas por un Estado.

Etiquetado:

Deje un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

AltaDensidad.TV




Una tormenta solar geomagnética ocurrida en noviembre de 2025 hizo algo que ningún evento similar había hecho antes. Durante varias horas, alteró la capa de la atmósfera por donde viajan las señales de los satélites GPS. El resultado fue sorprendente: errores de posicionamiento de más de 10 metros en distintos puntos de Estados Unidos, y...

Alerta para las PyMEs: falsas aplicaciones de ChatGPT disparan los ciberataques en 2026

Las pequeñas y medianas empresas enfrentan una nueva modalidad de ataque informático. Los ciberdelincuentes aprovechan el creciente uso de herramientas de inteligencia artificial para distribuir programas maliciosos que se hacen pasar por aplicaciones legítimas para PyMEs de servicios como ChatGPT, Claude o DeepSeek. El objetivo es engañar a empleados y abrir una puerta de entrada...

Falsas donaciones para las víctimas de los terremotos: así operan las ciberestafas que alertan en Venezuela

Los recientes terremotos que afectan a Venezuela no solo generan daños materiales y movilizan operativos de emergencia. También crean un escenario que los ciberdelincuentes aprovechan para lanzar campañas de fraude dirigidas a quienes buscan ayudar o necesitan información sobre la situación. Especialistas en ciberseguridad advierten que, tras un desastre, aumenta la circulación de enlaces falsos,...

Así se transmitieron los Juegos de la Commonwealth de Glasgow: cámaras móviles, 5G, nube y LiveU

Los Juegos de la Commonwealth de Glasgow 2026 terminaron el 2 de agosto, pero su cobertura televisiva deja una muestra de cómo está cambiando la producción de grandes eventos deportivos. En lugar de concentrar toda la operación en una infraestructura temporal, el broadcaster anfitrión, Actua Sport, combinó equipos móviles, redes 5G, conexiones mediante eSIM y...

Los terremotos en Venezuela también ponen a prueba la capacidad de respuesta de las redes de telecomunicaciones. Digitel anuncia la incorporación de una estación base con conectividad satelital mediante la red de Starlink en el estado La Guaira

Los recientes terremotos que afectan a Venezuela también ponen a prueba la capacidad de respuesta de las redes de telecomunicaciones. En este contexto, Digitel anuncia la incorporación de una estación base con conectividad satelital mediante la red de Starlink en el estado La Guaira, una tecnología que permite restablecer con mayor rapidez el servicio móvil...

FamousSparrow: grupo de hackers chino ataca gobiernos de América Latina con un nuevo malware

Un grupo de ciberespionaje vinculado a China concentra sus ataques en América Latina. Se llama FamousSparrow. Los investigadores de ESET lo rastrean desde 2019. Ahora usa una herramienta nueva: SparroWocky. Reemplaza a su antiguo malware, SparrowDoor. Los datos preocupan. Nueve de cada diez víctimas están en América Latina. Entre mediados de 2025 y 2026, el...

Samsung presenta el Galaxy S26 FE: más completo pero con menos margen para llamarlo "barato"

Samsung amplía oficialmente su familia Galaxy S26 con un cuarto integrante: el Galaxy S26 FE. Este modelo «Fan Edition» recorta algunas prestaciones del Galaxy S26+ para ofrecer un precio de entrada más accesible dentro del catálogo premium de la marca. Aun así, el nuevo teléfono llega con un incremento de precio respecto a su antecesor,...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo