Saltar al contenido
Ciberseguridad

FamousSparrow en América Latina: qué cambia con SparroWocky

FamousSparrow, un grupo de ciberespionaje vinculado a China, concentró sus operaciones en América Latina y reemplazó SparrowDoor por un nuevo backdoor: SparroWocky. Según ESET Research, el cambio se observó después de que el grupo empezara a enfocar su actividad en la región y el...

Marcelo Rotondaro 4 min de lectura
FamousSparrow en América Latina: qué cambia con SparroWocky

FamousSparrow, un grupo de ciberespionaje vinculado a China, concentró sus operaciones en América Latina y reemplazó SparrowDoor por un nuevo backdoor: SparroWocky. Según ESET Research, el cambio se observó después de que el grupo empezara a enfocar su actividad en la región y el nuevo implante pasara a ocupar el lugar principal en sus ataques.

No es una noticia lejana para una empresa argentina. La investigación menciona despliegues contra entidades gubernamentales de Argentina y otros países de América Latina, y describe una herramienta pensada para operar con sigilo en entornos Windows.

Qué observó ESET Research

ESET Research venía siguiendo a FamousSparrow y ya había publicado sobre nuevas versiones de SparrowDoor. En esta investigación, el hallazgo es distinto: el grupo pasó a usar SparroWocky, un backdoor modular desarrollado en C++.

La actividad en América Latina se incrementó hasta concentrarse casi exclusivamente en la región en julio de 2025. Un mes después, ESET observó que FamousSparrow había comenzado a utilizar SparroWocky, que rápidamente reemplazó a SparrowDoor como su principal implante.

Entre mediados de 2025 y 2026, el 90 % de los objetivos del grupo registrados en la telemetría de ESET se ubicó en América Latina.

La investigación atribuye con alto grado de confianza esta campaña y el backdoor a FamousSparrow. Uno de los motivos es que, en algunos de los primeros ataques, SparroWocky fue desplegado a través de SparrowDoor, una herramienta exclusiva del grupo.

Por qué importa en Argentina

FamousSparrow fue documentado públicamente por primera vez en septiembre de 2021, cuando ESET observó que explotaba ProxyLogon. Inicialmente era conocido por atacar hoteles en distintas partes del mundo, pero también dirigió operaciones contra gobiernos, organizaciones internacionales, asociaciones comerciales, empresas de ingeniería y estudios jurídicos.

En la campaña más reciente, ESET observó el despliegue del nuevo backdoor contra entidades gubernamentales de Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. La fuente lo describe como un caso poco habitual entre los grupos APT vinculados a China monitoreados por ESET, porque normalmente sus operaciones se distribuyen entre distintas regiones durante períodos prolongados.

Para una empresa argentina, el punto no es asumir que todo negocio está en la mira de este actor. El punto es que la región aparece como prioridad operativa y que el tipo de herramienta usada apunta a persistir, ejecutar comandos, mover información y operar con técnicas de evasión.

Qué puede hacer SparroWocky

SparroWocky no es una variante de SparrowDoor, sino una familia de malware distinta. Está diseñado con énfasis en modularidad y sigilo, y sus autores muestran conocimiento de técnicas de evasión de análisis y de mecanismos internos de Windows.

Entre las capacidades destacadas por ESET están:

  • ejecución de archivos arbitrarios;
  • posibilidad de actuar como proxy TCP;
  • ejecución de comandos;
  • recopilación de datos del equipo comprometido, como nombre del equipo, usuario, dominio, versión de Windows y direcciones IP;
  • exfiltración de archivos y capturas de pantalla periódicas.

La información exfiltrada se cifra mediante RC4 y se transmite a través de TLS. Según la configuración, SparroWocky puede establecer persistencia creando un servicio dedicado o mediante una entrada en una clave Run del Registro de Windows.

Qué revisar en los endpoints Windows

La investigación describe que SparroWocky se despliega mediante un esquema de loader tridente: un ejecutable legítimo, una DLL maliciosa que suplanta a una DLL requerida por ese ejecutable y un archivo con un payload cifrado. El loader reside en la DLL y se ejecuta mediante DLL side-loading.

ESET observó que FamousSparrow utiliza una variedad de objetivos para hacer side-loading. En la mayoría de los casos se trata de una versión modificada de la DLL legítima que el ejecutable debería cargar normalmente: conserva metadatos y funciones exportadas, pero incluye una porción alterada con código malicioso.

Para equipos de sistemas, esto vuelve relevante revisar señales concretas que la investigación menciona: DLLs modificadas, archivos .dat asociados al ejecutable, servicios creados para persistencia y entradas Run en el Registro de Windows. También conviene prestar atención a actividad que encaje con ejecución de comandos, capturas de pantalla periódicas o salida de archivos.

En Plexo IT trabajamos este tipo de riesgo desde el endpoint, porque ahí aparecen muchas de estas señales. Para organizaciones que necesitan administrar protección de equipos desde un solo lugar, una plataforma como ESET PROTECT permite ordenar esa gestión sin depender de revisiones aisladas equipo por equipo.

Fuente: ESET WeLiveSecurity (es)

Etiquetas: #Eset #Malware #Entra #Windows #Vulnerabilidad #Argentina
Seguí leyendo

Artículos relacionados

¿Listo para proteger y potenciar tu empresa?

Hablemos de tu próximo proyecto tecnológico. Te asesoramos sin cargo y te ayudamos a elegir la mejor solución.

o llamanos al +54 9 11 6158-9820