FamousSparrow usa SparroWocky en LATAM
ESET atribuye a FamousSparrow una campaña con SparroWocky contra gobiernos de América Latina, con foco en ocho territorios y 90% de objetivos regionales.
ESET detectó y atribuyó con alta confianza a FamousSparrow una campaña sostenida de ciberespionaje contra gobiernos de América Latina mediante un nuevo backdoor modular en C++ llamado SparroWocky. Según la telemetría analizada por la firma entre mediados de 2025 y 2026, cerca del 90% de los objetivos observados se concentró en la región, con actividad contra entidades gubernamentales en Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. El hallazgo marca además el abandono del implante anterior SparrowDoor, que fue reemplazado por una pieza más flexible y más difícil de detectar.
El material revisado muestra una operación de acceso y persistencia muy trabajada. SparroWocky se distribuye mediante DLL sideloading, apoyado por una cadena de carga con un ejecutable legítimo, una DLL parcheada y un archivo .dat cifrado en RC4 que contiene tanto la configuración como el payload. Una vez cargado en memoria, el backdoor ofrece más de 30 comandos para reconocimiento, shell interactiva, carga y descarga de archivos, exfiltración, captura periódica de pantallas, proxy TCP, reverse port forwarding y ejecución en memoria de módulos ofensivos mediante Beacon Object Files. Distintos análisis coinciden en que el malware incorpora Mbed TLS, MinHook y técnicas de anti-análisis, además de variables asociadas a spoofing de pila de llamadas y camuflaje como componentes legítimos de Windows.
La atribución también viene acompañada de una aclaración importante. Aunque varios medios lo asociaron inicialmente con Salt Typhoon, ESET sostiene que, con la evidencia técnica pública disponible, FamousSparrow y Salt Typhoon deben seguir tratándose como grupos separados. Esa distinción importa porque evita sobregeneralizar una campaña compleja y porque varios de los reportes secundarios mezclan ambos nombres al describir la expansión sobre América Latina. WindowsForum y WeLiveSecurity remarcan justamente ese punto: la alta confianza de ESET se mantiene sobre FamousSparrow, no sobre una fusión automática con Salt Typhoon.
El material de septiembre de 2026 agrega dos campañas paralelas que no están atribuidas públicamente al mismo actor, pero sí sirven para entender el contexto regional. Mirage Security documentó una operación contra bancos brasileños y otra contra un objetivo ligado a México, con uso de phishing, living-off-the-land, herramientas de exfiltración y un chatbot interno de IA llamado NextChat expuesto en la infraestructura de los atacantes. No hay evidencia en el material de que esas dos campañas formen parte del mismo clúster que SparroWocky, pero muestran una región donde conviven espionaje estatal, phishing multietapa, tooling reutilizable y uso operativo de IA por parte de intrusos. La foto que queda es la de una ofensiva regional persistente, con foco gubernamental claro y con actividad complementaria en sectores financieros y de transporte.
Resumen ejecutivo
ESET atribuyó con alta confianza a FamousSparrow una campaña de ciberespionaje contra gobiernos de América Latina basada en un nuevo backdoor modular en C++ llamado SparroWocky. La telemetría que la firma analizó entre mediados de 2025 y 2026 ubica cerca del 90% de los objetivos observados en la región, con actividad en Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela.
El cambio técnico principal es el reemplazo de SparrowDoor por SparroWocky. El nuevo implante no solo amplía la capacidad operativa del grupo, también eleva el costo de detección. Se distribuye mediante DLL sideloading, usa un archivo .dat cifrado con RC4 que contiene configuración y payload, y se carga de forma reflectiva en memoria. Ese diseño evita escribir el backdoor en disco y complica la inspección por herramientas que dependen de patrones clásicos de Portable Executable.
La caja de herramientas del malware es amplia. Las fuentes coinciden en que SparroWocky ejecuta comandos, archivos y shell interactiva, actúa como proxy TCP, exfiltra información, toma capturas de pantalla periódicas, recolecta datos del host y del entorno de red, y puede autodestruirse. También ejecuta Beacon Object Files en memoria, lo que le permite reutilizar módulos pensados para frameworks ofensivos como Cobalt Strike, Sliver, Metasploit y Brute Ratel. En varias descripciones aparece como una familia de malware separada, no como una simple evolución lineal de SparrowDoor.
La atribución pública quedó marcada por una aclaración metodológica. Aunque varios títulos de cobertura periodística usan el nombre Salt Typhoon, ESET sostiene que no hay indicadores técnicos suficientes para fusionarlo con FamousSparrow. WindowsForum y la versión de WeLiveSecurity en español enfatizan ese matiz y advierten contra equiparar ambos nombres. En la práctica, eso obliga a leer los reportes con cuidado: la actividad de SparroWocky fue vinculada con alta confianza a FamousSparrow, mientras que el uso de Salt Typhoon aparece como correlato editorial en algunas coberturas, no como conclusión confirmada por la muestra técnica pública.
El contexto regional se completa con dos campañas de Mirage Security publicadas en septiembre de 2026. Una apunta a bancos brasileños mediante phishing con adjuntos de currículum, herramientas de tunelización y malware de acceso remoto. La otra, identificada como CL-CRI-1131, se enfoca en México con scripts living-off-the-land, exfiltración de datos y un chatbot de IA llamado NextChat desplegado en infraestructura controlada por los atacantes. No hay evidencia de que esas campañas estén conectadas con FamousSparrow, pero sí muestran un ecosistema de intrusión en América Latina donde conviven espionaje estatal, phishing multietapa, despliegue de malware modular y apoyo operacional mediante IA.
Contexto y antecedentes
FamousSparrow venía apareciendo en la literatura técnica como un actor de ciberespionaje alineado con China, pero el informe de ESET de septiembre de 2026 lo reposicionó con un grado de detalle mayor. La telemetría recogida desde mediados de 2025 mostró un giro claro hacia América Latina, región que concentró aproximadamente el 90% de los objetivos observados por la firma. Ese dato es el que sostiene el carácter regional de la campaña y explica por qué tantos reportes secundarios repiten la misma lista de países.
El detalle más relevante no es solo el volumen relativo de objetivos, sino el patrón. Los blancos observados fueron entidades gubernamentales, no un conjunto disperso de compañías privadas. La selección de organismos de Estado apunta a recolección de inteligencia, acceso prolongado y vigilancia de comunicaciones, no a una operación oportunista de monetización. Dark Reading agrega un contexto interpretativo, al señalar que la campaña se orienta a agencias vinculadas con inversiones chinas y asuntos políticos que involucran a Estados Unidos. Esa lectura es analítica y no debe tomarse como atribución adicional, pero ayuda a explicar el interés estratégico detrás de la región.
SparroWocky reemplazó a SparrowDoor como implante principal del grupo. Ese reemplazo aparece confirmado en ESET, Infosecurity Magazine, WeLiveSecurity, The Register, CyberInsider, Mallory.ai y otros análisis secundarios. La coincidencia entre fuentes sugiere que no se trata de una muestra aislada, sino de una actualización de la línea operativa del grupo. En términos defensivos, esto importa porque cada cambio de implante altera artefactos, patrones de detección y comportamiento en memoria.
La discusión pública también quedó cruzada por una confusión nominal. Parte de la cobertura periodística usó el nombre Salt Typhoon, mientras que ESET mantuvo la separación entre FamousSparrow y Salt Typhoon por falta de indicadores técnicos que prueben que se trata de una única operación. WindowsForum remarca ese punto de forma explícita, y WeLiveSecurity lo reproduce en su versión en español. La consecuencia práctica es simple: no conviene mezclar nombres de forma automática en reglas, reportes o matrices internas de atribución.
En paralelo, Mirage Security aportó dos estudios de intrusión que no están atribuidos al mismo actor, pero sí sirven como referencia de tendencias regionales. En Brasil, el caso CL-CRI-1163 describe una operación multietapa contra el sector financiero. En México, el clúster CL-CRI-1131 combina living-off-the-land, exfiltración y una infraestructura donde se expone NextChat, un chatbot de IA que los propios atacantes usaban para depurar y generar scripts. Ese segundo caso es especialmente relevante porque muestra una infraestructura ofensiva híbrida, con automatización y exposición accidental de activos del atacante.
Tabla de hechos clave
| Fecha | Hecho | Fuente | Confianza |
|---|---|---|---|
| 2026-09-17 | ESET atribuye a FamousSparrow una campaña de ciberespionaje con el backdoor SparroWocky. | ESET | confirmada |
| 2026-09-17 | ESET indica que desde al menos agosto de 2025 el grupo desplegó SparroWocky en América Latina y abandonó SparrowDoor. | ESET | confirmada |
| 2026-09-17 | La telemetría de ESET ubica cerca del 90% de los objetivos de FamousSparrow en América Latina entre mediados de 2025 y 2026. | ESET | confirmada |
| 2026-09-17 | ESET observa el backdoor contra entidades gubernamentales en Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. | ESET | confirmada |
| 2026-09-17 | Cloud Security Alliance describe una cadena de carga con ejecutable legítimo, DLL maliciosa y archivo .dat cifrado con RC4. | CSA | confirmada |
| 2026-09-17 | Cloud Security Alliance reporta más de 30 comandos y ejecución en memoria de Beacon Object Files. | CSA | confirmada |
| 2026-09-17 | BleepingComputer documenta capturas de pantalla cada 500 ms y transmisión diferencial de cambios. | BleepingComputer | confirmada |
| 2026-09-17 | Allatra Media y WBOC señalan cifrado RC4 para la exfiltración y transporte sobre TLS con Mbed TLS. | Allatra Media, WBOC | confirmada |
| 2026-09-17 | Offseq Radar destaca módulos reflectivos, spoofing de pila de llamadas y BOF para integrar tooling ofensivo. | Offseq Radar | confirmada |
| 2026-09-18 | WindowsForum aclara que ESET atribuye SparroWocky a FamousSparrow y no a Salt Typhoon. | WindowsForum | confirmada |
| 2026-09-03 | Mirage Security documenta campañas en Brasil y México con phishing, living-off-the-land, exfiltración y uso de IA ofensiva. | Mirage Security | confirmada |
Timeline de la operación
| Fecha | Evento | Actor/vector | Fuente verificada |
|---|---|---|---|
| 2025-07 | La campaña regional intensifica su foco sobre gobiernos latinoamericanos, según Cyberpress. | FamousSparrow, ciberespionaje gubernamental | Cyberpress |
| 2025-08 | ESET identifica por primera vez SparroWocky desplegado contra organismos públicos en América Latina. | FamousSparrow, malware modular | ESET, The Register |
| 2025-08 a 2026-09 | La telemetría acumulada sitúa cerca del 90% de los objetivos de FamousSparrow en América Latina. | Campaña sostenida | ESET |
| 2026-09-03 | Mirage Security publica el caso CL-CRI-1131, con infraestructura de IA NextChat y exfiltración. | Clúster México, living-off-the-land | Mirage Security |
| 2026-09-03 | Mirage Security publica el caso CL-CRI-1163 contra bancos brasileños. | Clúster Brasil, phishing y exfiltración | Mirage Security |
| 2026-09-17 | ESET difunde el análisis técnico de SparroWocky y su reemplazo de SparrowDoor. | ESET, FamousSparrow | ESET / WeLiveSecurity |
| 2026-09-17 | Reportes secundarios reproducen el hallazgo en medios de seguridad y prensa generalista. | Cadena editorial secundaria | Infosecurity, BleepingComputer, The Register, Dark Reading |
| 2026-09-18 | WindowsForum matiza la atribución y separa FamousSparrow de Salt Typhoon. | Aclaración de atribución | WindowsForum |
| 2026-09-22 | Mallory.ai consolida la ficha técnica de SparroWocky con capacidades y persistencia. | Normalización técnica | Mallory.ai |
Cadena de ataque y TTPs
SparroWocky está diseñado para entrar por una cadena de carga lateral de DLL y quedarse en memoria. La secuencia descrita por Cloud Security Alliance y Mallory.ai combina un ejecutable legítimo, una DLL parcheada maliciosa y un archivo .dat cifrado con RC4 que contiene tanto la configuración como el payload. El loader lee ese archivo, descifra ambos componentes y los ejecuta de forma reflectiva, sin dejar el backdoor escrito en disco.
Ese mecanismo tiene dos efectos prácticos. El primero es la reducción de huella forense, porque la muestra principal vive en memoria y no necesariamente en un binario fácilmente recuperable del sistema de archivos. El segundo es la flexibilidad operacional, ya que el operador puede cambiar configuración, módulos o parámetros sin rehacer toda la cadena. HackRead añade que el payload PE puede cargar con las cabeceras MZ y PE eliminadas, lo que complica la detección por escaneo de memoria.
La persistencia aparece implementada por dos vías, según la configuración observada. El implante puede crear un servicio de Windows o una clave Run en el registro. Esa dualidad permite adaptar el comportamiento a los controles presentes en el host y al nivel de sigilo buscado por el operador. En entornos monitoreados, la detección de estas claves, junto con rutas anómalas de DLL, puede ser más útil que la simple búsqueda del binario del backdoor.
La parte funcional es amplia. ESET, Infosecurity Magazine, The Hacker News, Cyware y Mallory.ai coinciden en que SparroWocky puede ejecutar comandos, lanzar archivos, interactuar con una shell, exfiltrar archivos, listar discos, carpetas, archivos, pantallas y sesiones de usuario, tomar capturas periódicas y funcionar como proxy TCP. También incorpora reverse port forwarding y un mecanismo para autodestruirse. En términos de capacidad, no es un implante mínimo sino una plataforma de operación remota completa.
La vigilancia visual merece un párrafo propio. BleepingComputer documentó que el malware toma capturas cada 500 milisegundos y, después de la primera imagen completa, transmite solo las regiones modificadas. Esa optimización reduce el consumo de ancho de banda y baja el ruido de red. Para un equipo de defensa, el resultado es una sesión de espionaje más silenciosa que una simple captura periódica de pantalla en bruto.
SparroWocky también se apoya en código y técnicas tomadas de proyectos existentes. Varias fuentes coinciden en Mbed TLS para comunicaciones cifradas, MinHook para hooking de APIs y técnicas de evasión asociadas a SilentMoonwalk y spoofing de la pila de llamadas. CyberInsider y Offseq Radar agregan que el backdoor integra Beacon Object Files y carga módulos asociados a Cobalt Strike, Metasploit, Sliver y Brute Ratel. Eso sugiere una cadena de ataque modular, con reutilización de tooling ofensivo y una capa de integración bastante madura.
TTPs observadas en SparroWocky
| TTP | Descripción | Fuente |
|---|---|---|
| DLL sideloading | Carga lateral con ejecutable legítimo, DLL maliciosa y payload en .dat | CSA, Mallory.ai, Cyware |
| Carga reflectiva | El payload se descifra y se mapea en memoria sin escribirse en disco | CSA, CyberInsider |
| RC4 | Cifrado del archivo .dat y de la información exfiltrada | CSA, Allatra Media, WBOC |
| Mbed TLS | Canal TLS para C2 y transporte seguro | Aviatrix, Cyware, Allatra Media |
| MinHook | Hooking de APIs de Windows | Allatra Media, Cyware |
| SilentMoonwalk | Evasión mediante spoofing de pila de llamadas | Offseq Radar, Cyware |
| BOF | Ejecución en memoria de Beacon Object Files | CSA, CyberInsider |
| Persistencia | Servicio de Windows o clave Run | Allatra Media, HackRead, CyberInsider, Mallory.ai |
| Captura de pantalla | Capturas periódicas, con envío diferencial de cambios | BleepingComputer, Infosecurity Magazine |
| Exfiltración | Recolección y robo de archivos y datos del host | SecNews, Infosecurity Magazine, Cyware |
Impacto regional
Panorama regional
El impacto geográfico del caso es claro. La campaña de SparroWocky se concentra en gobiernos latinoamericanos y deja a América Latina como epicentro de la telemetría observada por ESET. El material no muestra una dispersión homogénea, sino un patrón con predominio de organismos públicos y una persistencia temporal que se extiende desde al menos agosto de 2025 hasta septiembre de 2026.
La lista de países afectados aparece repetida en múltiples medios y coincide con la publicación de ESET: Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. Esa reiteración da solidez al conjunto de hechos. También permite una lectura operativa: no estamos frente a una campaña masiva de oportunismo, sino ante un esfuerzo sostenido de acceso a redes gubernamentales concretas.
Un detalle metodológico conviene dejarlo asentado. WindowsForum subraya que el reporte público de ESET no identifica agencias concretas ni número de endpoints comprometidos. Por eso, la evidencia confirma targeting y despliegue de malware, pero no permite afirmar compromisos generalizados de cada gobierno. Esa diferencia entre blanco observado y alcance real del incidente importa para cualquier lectura interna.
Argentina
Argentina aparece de manera consistente en la lista de víctimas observadas por ESET y en coberturas de Infosecurity Magazine, The Register, BleepingComputer, Dark Reading, TechRadar Pro y otras fuentes secundarias. El patrón es el mismo que en el resto de la región, con foco en organismos gubernamentales y uso del backdoor SparroWocky como herramienta de acceso sostenido.
Cyware y WindowsForum refuerzan ese punto al incluir a Argentina entre los gobiernos latinoamericanos afectados por la campaña y al mismo tiempo advertir que la atribución pública sigue siendo FamousSparrow, no una amalgama automática con Salt Typhoon. Para un equipo de defensa argentino, la conclusión útil es doble: la presencia del implante es plausible y la atribución debe manejarse con precisión.
Perú
Perú figura repetidamente en el material como uno de los países observados por ESET. The Manila Times, The Record, BleepingComputer, Infosecurity Magazine, TechRadar Pro, CyberInsider, WBOC y Offseq Radar lo incluyen entre los objetivos gubernamentales de SparroWocky. Eso indica que la campaña no fue marginal ni aislada en el país, sino parte de la misma serie regional de intrusiones.
La repetición de Perú en medios técnicos y generalistas también sugiere una continuidad temporal. The Record sitúa el seguimiento desde al menos agosto de 2025, mientras que TechRadar Pro habla de actividad entre mediados de 2025 y 2026. En términos de lectura defensiva, eso obliga a asumir una campaña prolongada y no un evento puntual.
México
México no aparece en la telemetría de ESET sobre SparroWocky, y eso está confirmado de forma explícita por WindowsForum y por la versión en español de WeLiveSecurity. Sin embargo, Mirage Security sí documenta un clúster con foco mexicano, CL-CRI-1131, que usa living-off-the-land, herramientas de exfiltración y una infraestructura donde se expone NextChat, un chatbot de IA usado para depurar y generar scripts.
Ese caso no debe confundirse con FamousSparrow. El material no atribuye CL-CRI-1131 a ese grupo ni al backdoor SparroWocky. Su valor está en mostrar una segunda línea de presión sobre la región, distinta de la campaña de espionaje gubernamental, pero igualmente relevante para México por el uso de scripts nativos y la exposición accidental de infraestructura ofensiva.
Brasil
Brasil aparece en el material a través del estudio de Mirage Security sobre una campaña multietapa contra bancos y otras entidades financieras. Allí los atacantes utilizaron phishing con adjuntos de currículum, descargaron y ejecutaron herramientas de tunelización y malware de acceso remoto, y operaron en un clúster separado sin atribución pública a un actor estatal específico.
Ese caso es útil como contraste. Mientras SparroWocky se orienta a gobiernos latinoamericanos, el clúster brasileño apunta al sector financiero. El cruce de ambos hechos muestra que la región recibe campañas con objetivos, vectores y niveles de madurez distintos, lo que obliga a segmentar bien los controles y no tratar toda intrusión regional como si respondiera al mismo patrón.
Estados Unidos, Puerto Rico
Puerto Rico aparece en la lista de objetivos de ESET como territorio de Estados Unidos. En el material disponible, el interés en Puerto Rico no se presenta como una campaña separada, sino como parte del mismo conjunto de intrusiones gubernamentales latinoamericanas. Esa inclusión es relevante porque amplía el impacto geográfico más allá de Sudamérica y Centroamérica.
El resto del territorio estadounidense no aparece en la telemetría publicada para SparroWocky. La presencia de Puerto Rico no cambia el carácter regional del caso, pero sí subraya que el alcance del espionaje no se limita a estados soberanos del continente. También explica por qué algunas coberturas en inglés mezclan América Latina con dependencias territoriales de Estados Unidos al describir el caso.
Países sin cobertura verificable específica
No se identificaron hechos verificables adicionales para Chile, Paraguay, Bolivia, Colombia y Uruguay en el material provisto.
Indicadores técnicos
El material provisto no incluye hashes, IPs, dominios ni nombres de archivos directamente reutilizables como IOC operativos completos. Sí aporta nombres de DLL y componentes observados en la cadena de carga, que pueden servir como indicadores parciales en entornos donde no se esperen de forma legítima.
| Tipo | Valor | Fuente |
|---|---|---|
| DLL | winfsp-x64.dll | CyberInsider |
| DLL | DukeQt.dll | CyberInsider |
| Técnica | DLL sideloading | CSA, Cyware, Mallory.ai |
| Técnica | RC4 en archivo .dat | CSA, Allatra Media, WBOC |
| Técnica | MinHook | Allatra Media, Cyware |
| Técnica | Mbed TLS | Aviatrix, Cyware, Allatra Media |
Análisis para equipos de seguridad
La prioridad operativa es identificar la cadena de carga y la persistencia, no solo el payload final. En este caso, la muestra principal vive en memoria y se apoya en sideloading, por lo que la detección debe enfocarse en relaciones anómalas entre ejecutables legítimos, DLLs parcheadas y archivos .dat cifrados. Si una estación expone winfsp-x64.dll o DukeQt.dll fuera de contexto, conviene revisar la ruta de ejecución completa y el árbol de procesos.
En endpoints Windows, la vigilancia sobre servicios nuevos y claves Run sospechosas es especialmente útil. La persistencia puede tomar cualquiera de esas dos formas, según la configuración del implante. También conviene buscar señales de hooking y anti-análisis, porque MinHook, spoofing de pila de llamadas y técnicas derivadas de SilentMoonwalk aparecen de forma consistente en los análisis publicados.
La red también deja huellas. Mbed TLS implica tráfico TLS legítimo en apariencia, pero no elimina la necesidad de revisar patrones de destino, intervalos de beaconing, volumen de exfiltración y comportamiento de captura de pantalla. El dato de BleepingComputer sobre capturas diferenciales cada 500 milisegundos es útil para detectar ráfagas cortas y repetitivas, incluso cuando la cantidad de bytes por evento parece baja.
La detección por comportamiento puede complementarse con reglas sobre BOF y loaders COFF, porque SparroWocky ejecuta módulos ofensivos en memoria. Eso amplía la superficie de alerta a la presencia de código asociado a frameworks como Cobalt Strike, Sliver, Brute Ratel y Metasploit. No hace falta asumir que todo uso de BOF es malicioso, pero en contextos gubernamentales o financieros de la región sí amerita una revisión más estricta.
Para priorización, el orden lógico es este: 1) rastrear evidencia de sideloading y DLL anómalas, 2) verificar persistencia en servicio o Run key, 3) revisar tráfico TLS y cambios de pantalla inusuales, 4) buscar descifrado o mapeo en memoria de payloads RC4, 5) correlacionar con objetivos institucionales en Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. En redes de gobierno, cualquier indicador de este conjunto debería tratarse como incidente de espionaje y no como evento aislado.
Preguntas frecuentes
¿Qué cambió entre SparrowDoor y SparroWocky en la campaña de FamousSparrow?
SparroWocky reemplazó a SparrowDoor como implante principal y amplió la capacidad operativa del grupo con una arquitectura modular en C++, carga reflectiva, anti-análisis y ejecución en memoria de BOF. La diferencia práctica es que el nuevo backdoor deja menos huella en disco y ofrece más comandos, como se detalla en la sección Cadena de ataque y TTPs y en el Contexto y antecedentes.
¿La campaña observada por ESET debe atribuirse a Salt Typhoon o a FamousSparrow?
La atribución pública que sostiene ESET es FamousSparrow, no Salt Typhoon. Algunos medios usaron ambos nombres, pero WindowsForum y WeLiveSecurity aclaran que no hay indicadores técnicos suficientes para fusionarlos como una sola operación. El matiz aparece explicado en Resumen ejecutivo, Contexto y antecedentes y el bloque de Impacto regional.
¿Qué países aparecen con evidencia verificable en esta operación regional?
La evidencia consolidada menciona Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. Además, el material incluye un caso separado de Mirage Security en México y otra campaña en Brasil, pero no los vincula a SparroWocky. La lista completa está en Tabla de hechos clave y en Impacto regional.
¿Qué capacidades concretas ofrece SparroWocky a los operadores?
El backdoor ejecuta comandos y archivos, funciona como proxy TCP, exfiltra datos, captura pantallas, recolecta información del host y de la red, lista discos, carpetas y sesiones, y puede eliminarse del sistema. También ejecuta Beacon Object Files en memoria. Ese detalle técnico está desarrollado en Cadena de ataque y TTPs e Indicadores técnicos.
¿Qué señales deberían buscar los equipos de seguridad primero?
Primero, señales de DLL sideloading, servicios nuevos o claves Run, y binarios legítimos cargando DLLs anómalas. Después, tráfico TLS con Mbed TLS, capturas de pantalla periódicas, actividad de RC4 en memoria y presencia de winfsp-x64.dll o DukeQt.dll fuera de contexto. La priorización operativa está en Análisis para equipos de seguridad.
¿Las campañas de México y Brasil forman parte del mismo actor que SparroWocky?
Con el material disponible no se puede afirmar eso. Mirage Security documenta un clúster mexicano con NextChat y una campaña brasileña contra bancos, pero no los atribuye públicamente a FamousSparrow ni a SparroWocky. El cruce y la diferencia con la campaña regional se explican en Contexto y antecedentes e Impacto regional.
Limitaciones del material
El material no incluye hashes, dominios, direcciones IP ni otros IOCs completos del backdoor para una lista de detección cerrada. Tampoco identifica agencias gubernamentales concretas, número de endpoints afectados ni una cronología exacta de infección por país. La telemetría pública resume el alcance regional, pero no permite derivar un inventario de víctimas específico.
Además, las campañas de Mirage Security en México y Brasil aparecen como operaciones independientes y no atribuidas públicamente al mismo actor que SparroWocky. Por eso se las usa solo como contexto regional y no como extensión de la campaña de FamousSparrow. La confusión entre FamousSparrow y Salt Typhoon también obliga a conservar la atribución exacta reportada por ESET.
Fuentes
- ESET Research: FamousSparrow targets Latin American governments with new SparroWocky backdooreset.com· ESET
- Resume Phish Hit Brazil Banks; AI Aided Opsmiragesecurity.ai· Mirage Security
- ESET Uncovers New FamousSparrow Backdoor Deployed Against Latin American Governmentsallatra.media· Allatra Media
- SparroWocky (Malware): news timeline & CVEs · ZeroHourzerohour.day· ZeroHour.day
- New SparroWocky Backdoor Targets Latin Americadecipher.sc· Decipher
- Beware the SparroWock: The backdoor that bites, the commands that catchradar.offseq.com· Offseq Radar
- FamousSparrow: SparroWocky Backdoor Targets Government Organizationssecnews.gr· SecNews
- Čínská FamousSparrow přesunula pozornost na Latinskou ...czechcyber.tv· CzechCyber.tv
- FamousSparrow Deploys SparroWocky Backdoor in Latin Americaaviatrix.ai· Aviatrix
- ESET Research: China-aligned FamousSparrow expands operations in Latin America, targets governments with new backdoormanilatimes.net· The Manila Times / TMT Newswire
- China-Linked FamousSparrow Deploys SparroWocky Backdoor in Latin Americahackread.com· HackRead
- Salt Typhoon развернула новый бэкдор SparroWocky в госсетях Латинской Америкиtechora.ru· Techora.ru
- China's Salt Typhoon backdoors Latin American orgs with new snooping malwaretheregister.com· The Register
- China-Aligned FamousSparrow Deploys SparroWocky Backdoor in Latin American Cyber Espionage Campaignthehackernews.com· The Hacker News
- FamousSparrow Swaps SparrowDoor For New ...infosecurity-magazine.com· Infosecurity Magazine
- Grupo cibercriminoso ligado à China mira América Latina com novo vírusestadao.com.br· Tecmundo
- IntelFreed.com | Cybersecurity Intelligence Weather Reportintelfreed.com· IntelFreed
- SparroWocky Backdoor Linked to FamousSparrow, Not Salt Typhoonwindowsforum.com· WindowsForum
- FamousSparrow centra sus operaciones en América Latina y ...welivesecurity.com· WeLiveSecurity (ESET)
- China's Salt Typhoon spotted probing Latin American government with newly developed SparroWocky backdoortechradar.com· TechRadar Pro
- ESET Research: China-aligned FamousSparrow expands operations in Latin America, targets governments with new backdoorfinance.yahoo.com· Yahoo Finance
- FamousSparrow's SparroWocky Backdoor Targets Latin American Governments Amid US-China Rivalrythreatpaper.com· ThreatPaper
- China's FamousSparrow APT Spies on US Politics in Latin Americadarkreading.com· Dark ReadingURL no verificada
- China-Aligned Hackers Target Entity in Panama Canal Port Dispute, ESET Saystheepochtimes.com· The Epoch Times
- FamousSparrow Targets Government Networks Across Latin Americacyberpress.org· Cyberpress
- SparroWocky: FamousSparrow’s New Backdoor Hits Latin Americalabs.cloudsecurityalliance.org· Cloud Security Alliance
- China's FamousSparrow hackers target Latin America with ...therecord.media· The Record
- Beware the SparroWock: The backdoor that bites, the commands that catchwelivesecurity.com· ESET / WeLiveSecurity
- ESET Research: China-aligned FamousSparrow expands operations in Latin America, targets governments with new backdooritnerd.blog· The IT Nerd
- Chinese hackers use SparroWocky malware in govt espionage attacksbleepingcomputer.com· BleepingComputer
- SparroWocky - Mallory.aimallory.ai· Mallory.ai
- FamousSparrow Deploys New SparroWocky Backdoor Against Latin American Governmentsgbhackers.com· GBHackers on Security
- New SparroWocky backdoor deployed in attacks on governmentscyberinsider.com· CyberInsider
- ESET Research: China-aligned FamousSparrow expands operations in Latin America targets governments with new backdoorwboc.com· WBOC
- Chinese hackers use SparroWocky malware in govt espionage attacksground.news· Ground News
- Cyware Weekly Threat Intelligence - September 18, 2026cyware.com· Cyware



