CiberLATAMbywhalemate

FamousSparrow usa SparroWocky en LATAM

ESET atribuye a FamousSparrow una campaña con SparroWocky contra gobiernos de América Latina, con foco en ocho territorios y 90% de objetivos regionales.

Whalemate Labs · Research asistido por IAPublicado:38 min

ESET detectó y atribuyó con alta confianza a FamousSparrow una campaña sostenida de ciberespionaje contra gobiernos de América Latina mediante un nuevo backdoor modular en C++ llamado SparroWocky. Según la telemetría analizada por la firma entre mediados de 2025 y 2026, cerca del 90% de los objetivos observados se concentró en la región, con actividad contra entidades gubernamentales en Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. El hallazgo marca además el abandono del implante anterior SparrowDoor, que fue reemplazado por una pieza más flexible y más difícil de detectar.

El material revisado muestra una operación de acceso y persistencia muy trabajada. SparroWocky se distribuye mediante DLL sideloading, apoyado por una cadena de carga con un ejecutable legítimo, una DLL parcheada y un archivo .dat cifrado en RC4 que contiene tanto la configuración como el payload. Una vez cargado en memoria, el backdoor ofrece más de 30 comandos para reconocimiento, shell interactiva, carga y descarga de archivos, exfiltración, captura periódica de pantallas, proxy TCP, reverse port forwarding y ejecución en memoria de módulos ofensivos mediante Beacon Object Files. Distintos análisis coinciden en que el malware incorpora Mbed TLS, MinHook y técnicas de anti-análisis, además de variables asociadas a spoofing de pila de llamadas y camuflaje como componentes legítimos de Windows.

La atribución también viene acompañada de una aclaración importante. Aunque varios medios lo asociaron inicialmente con Salt Typhoon, ESET sostiene que, con la evidencia técnica pública disponible, FamousSparrow y Salt Typhoon deben seguir tratándose como grupos separados. Esa distinción importa porque evita sobregeneralizar una campaña compleja y porque varios de los reportes secundarios mezclan ambos nombres al describir la expansión sobre América Latina. WindowsForum y WeLiveSecurity remarcan justamente ese punto: la alta confianza de ESET se mantiene sobre FamousSparrow, no sobre una fusión automática con Salt Typhoon.

El material de septiembre de 2026 agrega dos campañas paralelas que no están atribuidas públicamente al mismo actor, pero sí sirven para entender el contexto regional. Mirage Security documentó una operación contra bancos brasileños y otra contra un objetivo ligado a México, con uso de phishing, living-off-the-land, herramientas de exfiltración y un chatbot interno de IA llamado NextChat expuesto en la infraestructura de los atacantes. No hay evidencia en el material de que esas dos campañas formen parte del mismo clúster que SparroWocky, pero muestran una región donde conviven espionaje estatal, phishing multietapa, tooling reutilizable y uso operativo de IA por parte de intrusos. La foto que queda es la de una ofensiva regional persistente, con foco gubernamental claro y con actividad complementaria en sectores financieros y de transporte.

Resumen ejecutivo

ESET atribuyó con alta confianza a FamousSparrow una campaña de ciberespionaje contra gobiernos de América Latina basada en un nuevo backdoor modular en C++ llamado SparroWocky. La telemetría que la firma analizó entre mediados de 2025 y 2026 ubica cerca del 90% de los objetivos observados en la región, con actividad en Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela.

El cambio técnico principal es el reemplazo de SparrowDoor por SparroWocky. El nuevo implante no solo amplía la capacidad operativa del grupo, también eleva el costo de detección. Se distribuye mediante DLL sideloading, usa un archivo .dat cifrado con RC4 que contiene configuración y payload, y se carga de forma reflectiva en memoria. Ese diseño evita escribir el backdoor en disco y complica la inspección por herramientas que dependen de patrones clásicos de Portable Executable.

La caja de herramientas del malware es amplia. Las fuentes coinciden en que SparroWocky ejecuta comandos, archivos y shell interactiva, actúa como proxy TCP, exfiltra información, toma capturas de pantalla periódicas, recolecta datos del host y del entorno de red, y puede autodestruirse. También ejecuta Beacon Object Files en memoria, lo que le permite reutilizar módulos pensados para frameworks ofensivos como Cobalt Strike, Sliver, Metasploit y Brute Ratel. En varias descripciones aparece como una familia de malware separada, no como una simple evolución lineal de SparrowDoor.

La atribución pública quedó marcada por una aclaración metodológica. Aunque varios títulos de cobertura periodística usan el nombre Salt Typhoon, ESET sostiene que no hay indicadores técnicos suficientes para fusionarlo con FamousSparrow. WindowsForum y la versión de WeLiveSecurity en español enfatizan ese matiz y advierten contra equiparar ambos nombres. En la práctica, eso obliga a leer los reportes con cuidado: la actividad de SparroWocky fue vinculada con alta confianza a FamousSparrow, mientras que el uso de Salt Typhoon aparece como correlato editorial en algunas coberturas, no como conclusión confirmada por la muestra técnica pública.

El contexto regional se completa con dos campañas de Mirage Security publicadas en septiembre de 2026. Una apunta a bancos brasileños mediante phishing con adjuntos de currículum, herramientas de tunelización y malware de acceso remoto. La otra, identificada como CL-CRI-1131, se enfoca en México con scripts living-off-the-land, exfiltración de datos y un chatbot de IA llamado NextChat desplegado en infraestructura controlada por los atacantes. No hay evidencia de que esas campañas estén conectadas con FamousSparrow, pero sí muestran un ecosistema de intrusión en América Latina donde conviven espionaje estatal, phishing multietapa, despliegue de malware modular y apoyo operacional mediante IA.

Contexto y antecedentes

FamousSparrow venía apareciendo en la literatura técnica como un actor de ciberespionaje alineado con China, pero el informe de ESET de septiembre de 2026 lo reposicionó con un grado de detalle mayor. La telemetría recogida desde mediados de 2025 mostró un giro claro hacia América Latina, región que concentró aproximadamente el 90% de los objetivos observados por la firma. Ese dato es el que sostiene el carácter regional de la campaña y explica por qué tantos reportes secundarios repiten la misma lista de países.

El detalle más relevante no es solo el volumen relativo de objetivos, sino el patrón. Los blancos observados fueron entidades gubernamentales, no un conjunto disperso de compañías privadas. La selección de organismos de Estado apunta a recolección de inteligencia, acceso prolongado y vigilancia de comunicaciones, no a una operación oportunista de monetización. Dark Reading agrega un contexto interpretativo, al señalar que la campaña se orienta a agencias vinculadas con inversiones chinas y asuntos políticos que involucran a Estados Unidos. Esa lectura es analítica y no debe tomarse como atribución adicional, pero ayuda a explicar el interés estratégico detrás de la región.

SparroWocky reemplazó a SparrowDoor como implante principal del grupo. Ese reemplazo aparece confirmado en ESET, Infosecurity Magazine, WeLiveSecurity, The Register, CyberInsider, Mallory.ai y otros análisis secundarios. La coincidencia entre fuentes sugiere que no se trata de una muestra aislada, sino de una actualización de la línea operativa del grupo. En términos defensivos, esto importa porque cada cambio de implante altera artefactos, patrones de detección y comportamiento en memoria.

La discusión pública también quedó cruzada por una confusión nominal. Parte de la cobertura periodística usó el nombre Salt Typhoon, mientras que ESET mantuvo la separación entre FamousSparrow y Salt Typhoon por falta de indicadores técnicos que prueben que se trata de una única operación. WindowsForum remarca ese punto de forma explícita, y WeLiveSecurity lo reproduce en su versión en español. La consecuencia práctica es simple: no conviene mezclar nombres de forma automática en reglas, reportes o matrices internas de atribución.

En paralelo, Mirage Security aportó dos estudios de intrusión que no están atribuidos al mismo actor, pero sí sirven como referencia de tendencias regionales. En Brasil, el caso CL-CRI-1163 describe una operación multietapa contra el sector financiero. En México, el clúster CL-CRI-1131 combina living-off-the-land, exfiltración y una infraestructura donde se expone NextChat, un chatbot de IA que los propios atacantes usaban para depurar y generar scripts. Ese segundo caso es especialmente relevante porque muestra una infraestructura ofensiva híbrida, con automatización y exposición accidental de activos del atacante.

Tabla de hechos clave

Fecha Hecho Fuente Confianza
2026-09-17 ESET atribuye a FamousSparrow una campaña de ciberespionaje con el backdoor SparroWocky. ESET confirmada
2026-09-17 ESET indica que desde al menos agosto de 2025 el grupo desplegó SparroWocky en América Latina y abandonó SparrowDoor. ESET confirmada
2026-09-17 La telemetría de ESET ubica cerca del 90% de los objetivos de FamousSparrow en América Latina entre mediados de 2025 y 2026. ESET confirmada
2026-09-17 ESET observa el backdoor contra entidades gubernamentales en Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. ESET confirmada
2026-09-17 Cloud Security Alliance describe una cadena de carga con ejecutable legítimo, DLL maliciosa y archivo .dat cifrado con RC4. CSA confirmada
2026-09-17 Cloud Security Alliance reporta más de 30 comandos y ejecución en memoria de Beacon Object Files. CSA confirmada
2026-09-17 BleepingComputer documenta capturas de pantalla cada 500 ms y transmisión diferencial de cambios. BleepingComputer confirmada
2026-09-17 Allatra Media y WBOC señalan cifrado RC4 para la exfiltración y transporte sobre TLS con Mbed TLS. Allatra Media, WBOC confirmada
2026-09-17 Offseq Radar destaca módulos reflectivos, spoofing de pila de llamadas y BOF para integrar tooling ofensivo. Offseq Radar confirmada
2026-09-18 WindowsForum aclara que ESET atribuye SparroWocky a FamousSparrow y no a Salt Typhoon. WindowsForum confirmada
2026-09-03 Mirage Security documenta campañas en Brasil y México con phishing, living-off-the-land, exfiltración y uso de IA ofensiva. Mirage Security confirmada

Timeline de la operación

Fecha Evento Actor/vector Fuente verificada
2025-07 La campaña regional intensifica su foco sobre gobiernos latinoamericanos, según Cyberpress. FamousSparrow, ciberespionaje gubernamental Cyberpress
2025-08 ESET identifica por primera vez SparroWocky desplegado contra organismos públicos en América Latina. FamousSparrow, malware modular ESET, The Register
2025-08 a 2026-09 La telemetría acumulada sitúa cerca del 90% de los objetivos de FamousSparrow en América Latina. Campaña sostenida ESET
2026-09-03 Mirage Security publica el caso CL-CRI-1131, con infraestructura de IA NextChat y exfiltración. Clúster México, living-off-the-land Mirage Security
2026-09-03 Mirage Security publica el caso CL-CRI-1163 contra bancos brasileños. Clúster Brasil, phishing y exfiltración Mirage Security
2026-09-17 ESET difunde el análisis técnico de SparroWocky y su reemplazo de SparrowDoor. ESET, FamousSparrow ESET / WeLiveSecurity
2026-09-17 Reportes secundarios reproducen el hallazgo en medios de seguridad y prensa generalista. Cadena editorial secundaria Infosecurity, BleepingComputer, The Register, Dark Reading
2026-09-18 WindowsForum matiza la atribución y separa FamousSparrow de Salt Typhoon. Aclaración de atribución WindowsForum
2026-09-22 Mallory.ai consolida la ficha técnica de SparroWocky con capacidades y persistencia. Normalización técnica Mallory.ai
Timeline de SparroWocky2025Primerasobservacionesen LATAMAgo 2025ESET identificaSparroWocky engobiernos2025-202690% de objetivosen AméricaLatina03 Sep 2026Mirage publicacasos Brasil yMéxico17 Sep 2026ESETconfirmareemplazo deSparrowDoor
Timeline de SparroWocky en LATAM — Hitos verificados de la campaña, desde agosto de 2025 hasta septiembre de 2026.

Cadena de ataque y TTPs

SparroWocky está diseñado para entrar por una cadena de carga lateral de DLL y quedarse en memoria. La secuencia descrita por Cloud Security Alliance y Mallory.ai combina un ejecutable legítimo, una DLL parcheada maliciosa y un archivo .dat cifrado con RC4 que contiene tanto la configuración como el payload. El loader lee ese archivo, descifra ambos componentes y los ejecuta de forma reflectiva, sin dejar el backdoor escrito en disco.

Ese mecanismo tiene dos efectos prácticos. El primero es la reducción de huella forense, porque la muestra principal vive en memoria y no necesariamente en un binario fácilmente recuperable del sistema de archivos. El segundo es la flexibilidad operacional, ya que el operador puede cambiar configuración, módulos o parámetros sin rehacer toda la cadena. HackRead añade que el payload PE puede cargar con las cabeceras MZ y PE eliminadas, lo que complica la detección por escaneo de memoria.

La persistencia aparece implementada por dos vías, según la configuración observada. El implante puede crear un servicio de Windows o una clave Run en el registro. Esa dualidad permite adaptar el comportamiento a los controles presentes en el host y al nivel de sigilo buscado por el operador. En entornos monitoreados, la detección de estas claves, junto con rutas anómalas de DLL, puede ser más útil que la simple búsqueda del binario del backdoor.

La parte funcional es amplia. ESET, Infosecurity Magazine, The Hacker News, Cyware y Mallory.ai coinciden en que SparroWocky puede ejecutar comandos, lanzar archivos, interactuar con una shell, exfiltrar archivos, listar discos, carpetas, archivos, pantallas y sesiones de usuario, tomar capturas periódicas y funcionar como proxy TCP. También incorpora reverse port forwarding y un mecanismo para autodestruirse. En términos de capacidad, no es un implante mínimo sino una plataforma de operación remota completa.

La vigilancia visual merece un párrafo propio. BleepingComputer documentó que el malware toma capturas cada 500 milisegundos y, después de la primera imagen completa, transmite solo las regiones modificadas. Esa optimización reduce el consumo de ancho de banda y baja el ruido de red. Para un equipo de defensa, el resultado es una sesión de espionaje más silenciosa que una simple captura periódica de pantalla en bruto.

SparroWocky también se apoya en código y técnicas tomadas de proyectos existentes. Varias fuentes coinciden en Mbed TLS para comunicaciones cifradas, MinHook para hooking de APIs y técnicas de evasión asociadas a SilentMoonwalk y spoofing de la pila de llamadas. CyberInsider y Offseq Radar agregan que el backdoor integra Beacon Object Files y carga módulos asociados a Cobalt Strike, Metasploit, Sliver y Brute Ratel. Eso sugiere una cadena de ataque modular, con reutilización de tooling ofensivo y una capa de integración bastante madura.

TTPs observadas en SparroWocky

TTP Descripción Fuente
DLL sideloading Carga lateral con ejecutable legítimo, DLL maliciosa y payload en .dat CSA, Mallory.ai, Cyware
Carga reflectiva El payload se descifra y se mapea en memoria sin escribirse en disco CSA, CyberInsider
RC4 Cifrado del archivo .dat y de la información exfiltrada CSA, Allatra Media, WBOC
Mbed TLS Canal TLS para C2 y transporte seguro Aviatrix, Cyware, Allatra Media
MinHook Hooking de APIs de Windows Allatra Media, Cyware
SilentMoonwalk Evasión mediante spoofing de pila de llamadas Offseq Radar, Cyware
BOF Ejecución en memoria de Beacon Object Files CSA, CyberInsider
Persistencia Servicio de Windows o clave Run Allatra Media, HackRead, CyberInsider, Mallory.ai
Captura de pantalla Capturas periódicas, con envío diferencial de cambios BleepingComputer, Infosecurity Magazine
Exfiltración Recolección y robo de archivos y datos del host SecNews, Infosecurity Magazine, Cyware
Cadena de cargaEjecutableLegítimoDLLParcheadamaliciosaArchivo .datRC4 config+ payloadMemoriaCarga reflectivasin disco
Cadena de carga de SparroWocky — Secuencia técnica de DLL sideloading, descifrado RC4 y ejecución en memoria.

Impacto regional

Panorama regional

El impacto geográfico del caso es claro. La campaña de SparroWocky se concentra en gobiernos latinoamericanos y deja a América Latina como epicentro de la telemetría observada por ESET. El material no muestra una dispersión homogénea, sino un patrón con predominio de organismos públicos y una persistencia temporal que se extiende desde al menos agosto de 2025 hasta septiembre de 2026.

La lista de países afectados aparece repetida en múltiples medios y coincide con la publicación de ESET: Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. Esa reiteración da solidez al conjunto de hechos. También permite una lectura operativa: no estamos frente a una campaña masiva de oportunismo, sino ante un esfuerzo sostenido de acceso a redes gubernamentales concretas.

Un detalle metodológico conviene dejarlo asentado. WindowsForum subraya que el reporte público de ESET no identifica agencias concretas ni número de endpoints comprometidos. Por eso, la evidencia confirma targeting y despliegue de malware, pero no permite afirmar compromisos generalizados de cada gobierno. Esa diferencia entre blanco observado y alcance real del incidente importa para cualquier lectura interna.

Argentina

Argentina aparece de manera consistente en la lista de víctimas observadas por ESET y en coberturas de Infosecurity Magazine, The Register, BleepingComputer, Dark Reading, TechRadar Pro y otras fuentes secundarias. El patrón es el mismo que en el resto de la región, con foco en organismos gubernamentales y uso del backdoor SparroWocky como herramienta de acceso sostenido.

Cyware y WindowsForum refuerzan ese punto al incluir a Argentina entre los gobiernos latinoamericanos afectados por la campaña y al mismo tiempo advertir que la atribución pública sigue siendo FamousSparrow, no una amalgama automática con Salt Typhoon. Para un equipo de defensa argentino, la conclusión útil es doble: la presencia del implante es plausible y la atribución debe manejarse con precisión.

Perú

Perú figura repetidamente en el material como uno de los países observados por ESET. The Manila Times, The Record, BleepingComputer, Infosecurity Magazine, TechRadar Pro, CyberInsider, WBOC y Offseq Radar lo incluyen entre los objetivos gubernamentales de SparroWocky. Eso indica que la campaña no fue marginal ni aislada en el país, sino parte de la misma serie regional de intrusiones.

La repetición de Perú en medios técnicos y generalistas también sugiere una continuidad temporal. The Record sitúa el seguimiento desde al menos agosto de 2025, mientras que TechRadar Pro habla de actividad entre mediados de 2025 y 2026. En términos de lectura defensiva, eso obliga a asumir una campaña prolongada y no un evento puntual.

México

México no aparece en la telemetría de ESET sobre SparroWocky, y eso está confirmado de forma explícita por WindowsForum y por la versión en español de WeLiveSecurity. Sin embargo, Mirage Security sí documenta un clúster con foco mexicano, CL-CRI-1131, que usa living-off-the-land, herramientas de exfiltración y una infraestructura donde se expone NextChat, un chatbot de IA usado para depurar y generar scripts.

Ese caso no debe confundirse con FamousSparrow. El material no atribuye CL-CRI-1131 a ese grupo ni al backdoor SparroWocky. Su valor está en mostrar una segunda línea de presión sobre la región, distinta de la campaña de espionaje gubernamental, pero igualmente relevante para México por el uso de scripts nativos y la exposición accidental de infraestructura ofensiva.

Brasil

Brasil aparece en el material a través del estudio de Mirage Security sobre una campaña multietapa contra bancos y otras entidades financieras. Allí los atacantes utilizaron phishing con adjuntos de currículum, descargaron y ejecutaron herramientas de tunelización y malware de acceso remoto, y operaron en un clúster separado sin atribución pública a un actor estatal específico.

Ese caso es útil como contraste. Mientras SparroWocky se orienta a gobiernos latinoamericanos, el clúster brasileño apunta al sector financiero. El cruce de ambos hechos muestra que la región recibe campañas con objetivos, vectores y niveles de madurez distintos, lo que obliga a segmentar bien los controles y no tratar toda intrusión regional como si respondiera al mismo patrón.

Estados Unidos, Puerto Rico

Puerto Rico aparece en la lista de objetivos de ESET como territorio de Estados Unidos. En el material disponible, el interés en Puerto Rico no se presenta como una campaña separada, sino como parte del mismo conjunto de intrusiones gubernamentales latinoamericanas. Esa inclusión es relevante porque amplía el impacto geográfico más allá de Sudamérica y Centroamérica.

El resto del territorio estadounidense no aparece en la telemetría publicada para SparroWocky. La presencia de Puerto Rico no cambia el carácter regional del caso, pero sí subraya que el alcance del espionaje no se limita a estados soberanos del continente. También explica por qué algunas coberturas en inglés mezclan América Latina con dependencias territoriales de Estados Unidos al describir el caso.

Países sin cobertura verificable específica

No se identificaron hechos verificables adicionales para Chile, Paraguay, Bolivia, Colombia y Uruguay en el material provisto.

Cobertura regionalPaíses y territorios observados en la telemetría y coberturas verificadasArgentinaEcuadorGuatemalaHondurasPanamáPerúPuerto Rico
Cobertura regional de víctimas — Países y territorios latinoamericanos observados en la campaña.

Indicadores técnicos

El material provisto no incluye hashes, IPs, dominios ni nombres de archivos directamente reutilizables como IOC operativos completos. Sí aporta nombres de DLL y componentes observados en la cadena de carga, que pueden servir como indicadores parciales en entornos donde no se esperen de forma legítima.

Tipo Valor Fuente
DLL winfsp-x64.dll CyberInsider
DLL DukeQt.dll CyberInsider
Técnica DLL sideloading CSA, Cyware, Mallory.ai
Técnica RC4 en archivo .dat CSA, Allatra Media, WBOC
Técnica MinHook Allatra Media, Cyware
Técnica Mbed TLS Aviatrix, Cyware, Allatra Media

Análisis para equipos de seguridad

La prioridad operativa es identificar la cadena de carga y la persistencia, no solo el payload final. En este caso, la muestra principal vive en memoria y se apoya en sideloading, por lo que la detección debe enfocarse en relaciones anómalas entre ejecutables legítimos, DLLs parcheadas y archivos .dat cifrados. Si una estación expone winfsp-x64.dll o DukeQt.dll fuera de contexto, conviene revisar la ruta de ejecución completa y el árbol de procesos.

En endpoints Windows, la vigilancia sobre servicios nuevos y claves Run sospechosas es especialmente útil. La persistencia puede tomar cualquiera de esas dos formas, según la configuración del implante. También conviene buscar señales de hooking y anti-análisis, porque MinHook, spoofing de pila de llamadas y técnicas derivadas de SilentMoonwalk aparecen de forma consistente en los análisis publicados.

La red también deja huellas. Mbed TLS implica tráfico TLS legítimo en apariencia, pero no elimina la necesidad de revisar patrones de destino, intervalos de beaconing, volumen de exfiltración y comportamiento de captura de pantalla. El dato de BleepingComputer sobre capturas diferenciales cada 500 milisegundos es útil para detectar ráfagas cortas y repetitivas, incluso cuando la cantidad de bytes por evento parece baja.

La detección por comportamiento puede complementarse con reglas sobre BOF y loaders COFF, porque SparroWocky ejecuta módulos ofensivos en memoria. Eso amplía la superficie de alerta a la presencia de código asociado a frameworks como Cobalt Strike, Sliver, Brute Ratel y Metasploit. No hace falta asumir que todo uso de BOF es malicioso, pero en contextos gubernamentales o financieros de la región sí amerita una revisión más estricta.

Para priorización, el orden lógico es este: 1) rastrear evidencia de sideloading y DLL anómalas, 2) verificar persistencia en servicio o Run key, 3) revisar tráfico TLS y cambios de pantalla inusuales, 4) buscar descifrado o mapeo en memoria de payloads RC4, 5) correlacionar con objetivos institucionales en Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. En redes de gobierno, cualquier indicador de este conjunto debería tratarse como incidente de espionaje y no como evento aislado.

Preguntas frecuentes

¿Qué cambió entre SparrowDoor y SparroWocky en la campaña de FamousSparrow?

SparroWocky reemplazó a SparrowDoor como implante principal y amplió la capacidad operativa del grupo con una arquitectura modular en C++, carga reflectiva, anti-análisis y ejecución en memoria de BOF. La diferencia práctica es que el nuevo backdoor deja menos huella en disco y ofrece más comandos, como se detalla en la sección Cadena de ataque y TTPs y en el Contexto y antecedentes.

¿La campaña observada por ESET debe atribuirse a Salt Typhoon o a FamousSparrow?

La atribución pública que sostiene ESET es FamousSparrow, no Salt Typhoon. Algunos medios usaron ambos nombres, pero WindowsForum y WeLiveSecurity aclaran que no hay indicadores técnicos suficientes para fusionarlos como una sola operación. El matiz aparece explicado en Resumen ejecutivo, Contexto y antecedentes y el bloque de Impacto regional.

¿Qué países aparecen con evidencia verificable en esta operación regional?

La evidencia consolidada menciona Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. Además, el material incluye un caso separado de Mirage Security en México y otra campaña en Brasil, pero no los vincula a SparroWocky. La lista completa está en Tabla de hechos clave y en Impacto regional.

¿Qué capacidades concretas ofrece SparroWocky a los operadores?

El backdoor ejecuta comandos y archivos, funciona como proxy TCP, exfiltra datos, captura pantallas, recolecta información del host y de la red, lista discos, carpetas y sesiones, y puede eliminarse del sistema. También ejecuta Beacon Object Files en memoria. Ese detalle técnico está desarrollado en Cadena de ataque y TTPs e Indicadores técnicos.

¿Qué señales deberían buscar los equipos de seguridad primero?

Primero, señales de DLL sideloading, servicios nuevos o claves Run, y binarios legítimos cargando DLLs anómalas. Después, tráfico TLS con Mbed TLS, capturas de pantalla periódicas, actividad de RC4 en memoria y presencia de winfsp-x64.dll o DukeQt.dll fuera de contexto. La priorización operativa está en Análisis para equipos de seguridad.

¿Las campañas de México y Brasil forman parte del mismo actor que SparroWocky?

Con el material disponible no se puede afirmar eso. Mirage Security documenta un clúster mexicano con NextChat y una campaña brasileña contra bancos, pero no los atribuye públicamente a FamousSparrow ni a SparroWocky. El cruce y la diferencia con la campaña regional se explican en Contexto y antecedentes e Impacto regional.

Limitaciones del material

El material no incluye hashes, dominios, direcciones IP ni otros IOCs completos del backdoor para una lista de detección cerrada. Tampoco identifica agencias gubernamentales concretas, número de endpoints afectados ni una cronología exacta de infección por país. La telemetría pública resume el alcance regional, pero no permite derivar un inventario de víctimas específico.

Además, las campañas de Mirage Security en México y Brasil aparecen como operaciones independientes y no atribuidas públicamente al mismo actor que SparroWocky. Por eso se las usa solo como contexto regional y no como extensión de la campaña de FamousSparrow. La confusión entre FamousSparrow y Salt Typhoon también obliga a conservar la atribución exacta reportada por ESET.

Matriz TTPsTécnicaUsoImpactoDLL sideloadingCarga inicialEvasión y accesoRC4 + .datConfiguración y payloadCarga sin discoMbed TLS, MinHookC2 cifrado y hookingAnti-análisisBOF y Cobalt StrikeMódulos en memoriaMayor flexibilidad
TTPs de SparroWocky — Capacidades y técnicas observadas en la familia de malware.

Fuentes

Ver todas