CiberLATAMbywhalemate

SparroWocky: América Latina bajo FamousSparrow

ESET atribuye a FamousSparrow una campaña regional con SparroWocky contra gobiernos de América Latina desde agosto de 2025, incluyendo Perú.

Whalemate Labs · Research asistido por IAPublicado:42 min

ESET Research publicó el 17 de septiembre de 2026 un informe que atribuye al grupo FamousSparrow una campaña sostenida de ciberespionaje contra gobiernos de América Latina, con un nuevo backdoor en C++ llamado SparroWocky como pieza central. Según la telemetría citada por la empresa, la actividad se intensificó desde julio de 2025 y desde mediados de ese año hasta 2026 cerca del 90% de los objetivos observados se concentraron en la región. Los países mencionados de forma reiterada por ESET y por coberturas especializadas son Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela.

El material consolidado muestra además que SparroWocky no es una simple actualización de SparrowDoor, sino una familia distinta de malware que pasó a ocupar el rol de backdoor principal del grupo. Su diseño prioriza la modularidad y el sigilo, con capacidad para ejecutar comandos y archivos arbitrarios, actuar como proxy TCP, recolectar información del host y de sus interfaces de red, exfiltrar archivos, tomar capturas de pantalla periódicas, operar sobre archivos y borrarse del sistema comprometido. BleepingComputer añade que el código incorpora componentes de proyectos de código abierto, mientras que SocPrime reporta técnicas como stack spoofing y carga reflectiva en memoria.

La lectura regional converge en que la campaña se apoyó, al menos en parte, en servidores Microsoft Exchange vulnerables como vector inicial de acceso, y que la focalización no se distribuyó de forma homogénea, sino que se concentró sobre entidades gubernamentales y, en algunas coberturas, también sobre telecomunicaciones. El boletín de Cyware del 18 de septiembre de 2026 y varias notas vinculadas al mismo informe remarcan el traslado del foco hacia América Latina, aunque la interpretación estratégica de por qué ocurrió ese giro aparece como atribuida por fuentes secundarias y no como un hecho confirmado por ESET.

Para Perú, el material no deja dudas sobre su inclusión entre los objetivos documentados. ESET, Infosecurity Magazine, BleepingComputer, The Hacker News, GBHackers, ZeroHour, The Record y otros medios citan al país dentro de la lista de víctimas observadas desde agosto de 2025. La evidencia disponible no permite precisar la magnitud local de la intrusión ni si hubo exfiltración exitosa confirmada públicamente, pero sí alcanza para sostener que la campaña afectó a agencias y redes gubernamentales peruanas dentro de una operación regional de espionaje que seguía activa al menos hasta septiembre de 2026.

Resumen ejecutivo

ESET Research atribuyó a FamousSparrow una campaña de ciberespionaje contra gobiernos de América Latina en la que el backdoor SparroWocky reemplazó a SparrowDoor como herramienta principal, con actividad observada desde al menos agosto de 2025 y una concentración regional cercana al 90% de los objetivos entre mediados de 2025 y 2026, según la telemetría citada por la empresa. La lista de países afectados que se repite en el material consolidado incluye Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela.

El punto técnico central del informe es que SparroWocky no aparece como una simple variación menor de la familia previa, sino como un backdoor nuevo, escrito en C++, modular y orientado al sigilo. Los análisis citados describen capacidades para ejecutar comandos y archivos arbitrarios, operar como proxy TCP, recolectar información del host y de las interfaces de red, exfiltrar archivos, tomar capturas de pantalla periódicas, realizar operaciones sobre archivos y eliminarse del sistema comprometido. BleepingComputer agrega que el código incorpora componentes de proyectos de código abierto, y SocPrime señala técnicas de evasión como stack spoofing y carga reflectiva en memoria.

La cronología consolidada ubica el arranque de la fase regional no más tarde de julio de 2025, con observaciones de despliegue de SparroWocky desde agosto de 2025 en entidades gubernamentales. Desde entonces, la actividad se mantuvo al menos hasta septiembre de 2026. Ese tramo temporal coincide con la lectura de múltiples medios especializados que, aunque difieren en la atribución nominal del actor, convergen en la misma campaña y en el mismo conjunto de víctimas latinoamericanas. Algunos la referencian como FamousSparrow, otros como Salt Typhoon, pero WindowsForum advierte que, conforme a ESET, la asociación más confiable es FamousSparrow.

Para Perú, el material es consistente. ESET lo incluye en la campaña contra gobiernos de la región, y la inclusión se repite en Infosecurity Magazine, BleepingComputer, The Hacker News, GBHackers, ZeroHour, The Record, Presseportal y CyberInsider. El alcance exacto sobre organismos peruanos no se detalla públicamente en el material provisto, pero sí queda verificado que el país formó parte de la superficie objetivo documentada. A nivel sectorial, el foco principal fue el sector público, con referencias adicionales a telecomunicaciones en algunas coberturas secundarias. No hay IOCs publicados en el material consolidado, por lo que la respuesta operativa debe construirse sobre TTPs, patrones de intrusión y priorización de hardening en lugar de listas de firmas.

Contexto y antecedentes

FamousSparrow aparece en el material como un grupo APT que ESET describe como alineado con China, una caracterización geopolítica basada en su propio análisis. Esa etiqueta no se presenta como una atribución estatal formal, pero sí como el marco con el que la firma interpreta la campaña. En paralelo, varios medios internacionales mezclaron la nomenclatura del actor con Salt Typhoon, lo que obligó incluso a WindowsForum a aclarar que la actividad debe asociarse con alta confianza a FamousSparrow según ESET.

El cambio de herramienta es una pieza clave para entender la campaña. SparrowDoor había funcionado como implante previo, pero SparroWocky pasó a ocupar el rol de backdoor principal. Ese reemplazo no solo implica una actualización técnica, sino una continuidad operativa del mismo esfuerzo de espionaje. La evidencia consolidada muestra que la transición no interrumpió la campaña, sino que la reforzó desde agosto de 2025 en adelante.

La selección de objetivos también es coherente con una operación de inteligencia enfocada en entidades estatales. ESET y las coberturas que retoman su informe apuntan a gobiernos y, en algunos casos, a telecomunicaciones, con una concentración notable en América Latina. El dato más repetido es que cerca del 90% de los objetivos observados por ESET entre mediados de 2025 y mediados de 2026 se ubicaron en la región. Eso sugiere una reasignación sostenida de recursos del actor hacia ese teatro operativo.

En el plano táctico, el material ubica como vector inicial el uso de servidores Microsoft Exchange vulnerables. No se publicaron vulnerabilidades específicas ni una cadena de explotación detallada en el research consolidado, pero sí un patrón: acceso inicial por sistemas expuestos, persistencia mediante backdoor modular, y despliegue de funciones de espionaje orientadas a exfiltrar información, mapear redes y ampliar control remoto. Ese patrón es consistente con campañas previas de actores APT que privilegian acceso discreto y larga permanencia.

Tabla de hechos clave

Fecha Hecho Fuente Confianza
2025-07 ESET sitúa el inicio de la tendencia de ciberespionaje contra objetivos de alto perfil en América Latina no más tarde de julio de 2025. Yahoo, ESET confirmed
2025-08 SparroWocky se observa desplegado contra entidades gubernamentales de varios países de América Latina desde al menos agosto de 2025. ESET, Business Insider confirmed
2025-08 La actividad con SparroWocky se vincula con el reemplazo de SparrowDoor como backdoor principal del grupo. ESET, The Register, Infosecurity Magazine confirmed
2025-08 Se documenta presencia del backdoor en Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. ESET, BleepingComputer confirmed
2025-09-17 ESET publica el informe sobre FamousSparrow y SparroWocky enfocado en gobiernos latinoamericanos. ESET confirmed
2025-09-17 BleepingComputer informa que el código de SparroWocky incorpora componentes de proyectos de código abierto. BleepingComputer confirmed
2026-09-17 Diversas coberturas confirman la campaña activa y la atribuyen a FamousSparrow, aunque algunas la etiquetan erróneamente como Salt Typhoon. WindowsForum, The Register, The Hacker News confirmed
2026-09-18 Cyware reporta que Salt Typhoon habría desplazado su foco hacia América Latina, citando Argentina, Ecuador y Venezuela. Cyware confirmed
Cronología de SparroWockyLínea temporal con los hitos principales de la campaña atribuida a FamousSparrow en América Latina.Cronología de la operación2025-07Inicio delpivoteregional2025-08SparroWocky engobiernoslatinoamericanos2025-08Reemplazo deSparrowDoor comoprincipal2026-09-17ESET publica elinforme regional2026-09-18Cywarerefuerza elfocoregional
Cronología de SparroWocky en América Latina — Hitos entre julio de 2025 y septiembre de 2026, según ESET y coberturas técnicas.

Timeline de la operación

Fecha Evento Actor/vector Fuente verificada
2025-07 Comienza la tendencia de ciberespionaje contra objetivos de alto perfil en América Latina. FamousSparrow, según ESET ESET, Yahoo
2025-08 Se observa SparroWocky desplegado contra organismos gubernamentales de la región. Backdoor SparroWocky ESET, Business Insider
2025-08 El nuevo backdoor pasa a reemplazar a SparrowDoor como implante principal. Migración de implante ESET, GBHackers, The Register
2025-08 La campaña afecta a Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. Campaña regional ESET, Infosecurity Magazine, BleepingComputer
2026-09-17 Publicación del informe de ESET sobre la expansión en América Latina. ESET Research ESET
2026-09-17 Medios técnicos detallan capacidades de ejecución, proxy TCP, exfiltración y autoeliminación. SparroWocky The Hacker News, BleepingComputer, Infosecurity Magazine
2026-09-18 Cyware publica una lectura regional centrada en Argentina, Ecuador y Venezuela. Salt Typhoon, según Cyware Cyware
2026-09-19 ZeroHour consolida cronología y atribución al actor rastreado como FamousSparrow. Cronología de malware ZeroHour

Cadena de ataque y TTPs

La cadena de ataque reconstruible a partir del material no incluye un exploit público paso a paso ni una lista de IOCs, pero sí deja ver una arquitectura operativa clara. El vector inicial más citado es el uso de servidores Microsoft Exchange vulnerables. Desde ahí, el actor despliega SparroWocky, un backdoor modular en C++ pensado para sostener acceso persistente, control remoto y espionaje discreto.

La modularidad importa porque permite empaquetar funciones sin inflar de forma innecesaria el núcleo del implante. ESET y los medios técnicos describen una pieza capaz de ejecutar comandos arbitrarios, lanzar archivos, operar como proxy TCP y recolectar información del host y de las interfaces de red. También puede exfiltrar archivos, tomar capturas de pantalla periódicas, realizar operaciones sobre archivos y borrar su propia presencia del sistema comprometido.

BleepingComputer agrega que el código incorpora componentes de proyectos de código abierto. Eso no solo puede ampliar capacidades, también introduce ruido para el análisis y para la detección basada en firmas simples. SocPrime suma dos rasgos que refuerzan el sigilo, stack spoofing y carga reflectiva en memoria, ambos consistentes con un diseño que busca complicar la trazabilidad del proceso, el examen de memoria y la telemetría tradicional.

La sustitución de SparrowDoor por SparroWocky sugiere que FamousSparrow optó por un implante más flexible para sostener un objetivo regional de largo aliento. No hay elementos en el material que permitan afirmar un único flujo de infección universal, pero sí una lógica repetida: acceso inicial, despliegue del backdoor, reconocimiento del entorno, recopilación de información sensible, transferencia de archivos y limpieza selectiva.

TTP Descripción Fuente
Vector inicial Uso de servidores Microsoft Exchange vulnerables como punto de entrada. ZeroHour, BleepingComputer
Backdoor modular SparroWocky en C++, con estructura modular orientada al sigilo. ESET, The Hacker News, Infosecurity Magazine
Ejecución remota Ejecución de comandos y archivos arbitrarios en el host comprometido. The Hacker News, BleepingComputer
Proxy TCP Capacidad de actuar como proxy TCP para facilitar operaciones remotas. The Hacker News, Infosecurity Magazine
Reconocimiento Recolección de información del host y de interfaces de red, incluidas IPs. The Hacker News, BleepingComputer
Exfiltración Exfiltración de archivos y documentos desde el entorno comprometido. The Hacker News, BleepingComputer
Captura de pantalla Toma periódica de screenshots para observación remota. The Hacker News, BleepingComputer
Evasión Stack spoofing y carga reflectiva en memoria. SocPrime
Persistencia y limpieza Operaciones de archivos y autoeliminación del sistema. The Hacker News
Flujo operativo de SparroWockyDiagrama de flujo con las etapas descritas en el material consolidado.Cadena de ataque y funcionesExchangevulnerableDesplieguede backdoorReconocimientoy hostExfiltracióny capturaAutoeliminasi es posibleFunciones documentadas: ejecución arbitraria, proxy TCP, captura de pantalla, operaciones sobre archivos y evasión en memoria.
Cadena operativa de SparroWocky — Flujo resumido del acceso inicial, despliegue y funciones del backdoor.

Impacto regional

La operación muestra una concentración anómala en América Latina y, dentro de esa región, un sesgo claro hacia entidades gubernamentales. ESET indicó que cerca del 90% de los objetivos observados en su telemetría entre mediados de 2025 y 2026 se ubicaron en la región. Algunas coberturas, como Cyware, añadieron que el foco se extendió también a telecomunicaciones en Argentina, Ecuador y Venezuela.

La lectura más sólida del material es que la campaña no fue episódica. Se sostuvo durante meses, cambió de implante y mantuvo el mismo núcleo de interés: acceso a redes estatales y extracción de información sensible. Esa persistencia explica por qué tantas coberturas distintas, incluso con denominaciones dispares del actor, terminan describiendo la misma superficie atacada.

Cobertura regional verificadaMatriz con países citados en el material consolidado y la lectura sectorial principal.Cobertura regionalPaíses confirmadosSector principalBackdoorArgentina, Ecuador, Guatemala, HondurasGobiernoSparroWockyPanamá, Perú, Puerto Rico, VenezuelaGobiernoSparroWockyChile, Paraguay, Bolivia, Colombia, Brasil, MéxicoSin hechosverificables
Cobertura regional verificada — Países mencionados de forma consistente en el informe de ESET y coberturas técnicas.

Panorama regional

ESET reportó actividad contra entidades gubernamentales en Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela, y sostuvo que el backdoor SparroWocky se desplegó desde al menos agosto de 2025. ZeroHour consolidó la misma lista de países en su cronología, mientras que Infosecurity Magazine, BleepingComputer, The Hacker News y GBHackers repitieron el conjunto de objetivos y la permanencia de la campaña.

La relevancia sectorial está en el sector público, aunque Cyware añadió telecomunicaciones como segundo frente. La evidencia no permite extender el alcance a otros sectores con la misma certeza. El material tampoco aporta cifras de víctimas por país, por lo que conviene tratar la distribución territorial como una concentración observada y no como un conteo exhaustivo.

Argentina

Argentina figura entre los países donde ESET observó SparroWocky en ataques contra organizaciones gubernamentales. El país aparece de forma reiterada en las coberturas de Infosecurity Magazine, BleepingComputer, The Hacker News, GBHackers, CyberInsider, ZeroHour y The Register, siempre dentro de la misma campaña regional atribuida a FamousSparrow.

Perú

Perú aparece de forma explícita en el informe de ESET y en prácticamente todas las coberturas técnicas derivadas. El material lo ubica como uno de los países afectados por el despliegue de SparroWocky contra entidades gubernamentales desde agosto de 2025. The Record agrega que el seguimiento de la campaña por parte de Alexandre Côté Cyr alcanzó departamentos gubernamentales en Perú, junto con otros países de la región.

Ecuador

Ecuador forma parte del conjunto de países donde ESET observó el backdoor. Cyware también lo menciona en su boletín del 18 de septiembre de 2026 al describir el desplazamiento del foco hacia América Latina, junto con Argentina y Venezuela. No hay detalles adicionales verificables sobre organismos ecuatorianos específicos en el material consolidado.

Guatemala

Guatemala aparece en la lista de entidades gubernamentales afectadas por SparroWocky. La coincidencia entre ESET, BleepingComputer, Infosecurity Magazine, The Hacker News, ZeroHour y The Record refuerza que se trata de uno de los objetivos confirmados dentro de la campaña regional.

Honduras

Honduras también figura entre los países donde el backdoor fue observado contra organismos públicos. La mención es consistente en las principales coberturas derivadas del informe de ESET y no se acompaña de un sector adicional verificable más allá del foco estatal.

Panamá

Panamá aparece repetidamente en la lista de países atacados. El material lo incluye tanto en la nómina de ESET como en las síntesis de medios especializados, siempre bajo la misma lógica de espionaje contra organismos gubernamentales.

Puerto Rico

Puerto Rico figura como objetivo en el material consolidado y es tratado por ESET y los medios asociados como parte del teatro latinoamericano de la campaña. The Record y ZeroHour lo incluyen en sus listados, junto con Argentina, Guatemala, Honduras, Panamá, Perú y Venezuela.

Venezuela

Venezuela aparece en la telemetría citada por ESET y en varias coberturas posteriores. Cyware la menciona además en el contexto del desplazamiento del foco hacia América Latina, junto a Argentina y Ecuador, aunque esa lectura estratégica aparece como interpretación del medio y no como hecho primario del informe técnico.

Chile

No se verificaron hechos específicos sobre Chile en el material provisto.

Paraguay

No se verificaron hechos específicos sobre Paraguay en el material provisto.

Bolivia

No se verificaron hechos específicos sobre Bolivia en el material provisto.

Colombia

No se verificaron hechos específicos sobre Colombia en el material provisto.

Brasil

No se verificaron hechos específicos sobre Brasil en el material provisto.

México

No se verificaron hechos específicos sobre México en el material provisto.

Estados Unidos

No se verificaron hechos específicos sobre Estados Unidos como víctima directa en el material provisto. El país aparece solo como referencia contextual en algunas coberturas sobre inversiones chinas y en la lectura estratégica de Cyware y DarkReading, pero no como objetivo confirmado de la campaña.

Los países sin cobertura verificable adicional en el material son Chile, Paraguay, Bolivia, Colombia, Brasil y México.

Indicadores técnicos

No se publicaron IOCs concretos en el material consolidado. No hay hashes, dominios, IPs, rutas de archivo ni nombres de mutex verificables en las fuentes provistas. La lectura técnica, por tanto, debe apoyarse en TTPs y en la identificación de comportamiento, no en listas de indicadores puntuales.

Análisis para equipos de seguridad

La prioridad inmediata para defensores en organismos públicos latinoamericanos es revisar exposición y abuso de Microsoft Exchange, porque ese es el vector inicial mencionado de forma consistente en el material. Cualquier instancia expuesta o mal parchada merece revisión prioritaria. El hecho de que la campaña haya permanecido activa desde agosto de 2025 y siga apareciendo en septiembre de 2026 sugiere que no se trata de un incidente cerrado, sino de una capacidad operativa que el actor sostuvo en el tiempo.

En detección, el foco debería estar en patrones compatibles con backdoors modulares y no solo en firmas estáticas. SparroWocky puede ejecutar comandos arbitrarios, lanzar archivos, operar como proxy TCP, recolectar datos del host, tomar screenshots, exfiltrar archivos y autoeliminarse. Esa combinación pide telemetría de proceso, conexiones salientes anómalas, actividad de captura de pantalla no esperada, y eventos de acceso o lectura masiva de archivos sensibles.

La mención a componentes de código abierto y a técnicas como stack spoofing y carga reflectiva en memoria obliga a ampliar la mirada. Un EDR que dependa solo de detección por nombre de proceso o de hashes exactos va a quedar corto frente a una familia modular que se mezcla con librerías legítimas y técnicas de inyección o carga en memoria. Conviene reforzar hunting sobre árboles de procesos, conexiones laterales, abuso de servicios y movimientos de archivos que coincidan con fases de exfiltración.

Desde el punto de vista de priorización, los equipos gubernamentales de Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela deberían tratar esta campaña como un caso de espionaje persistente, no como un brote puntual. Las coberturas coinciden en que el objetivo principal es el sector público, con un segundo foco posible en telecomunicaciones. Eso justifica revisar control de privilegios, segmentación, exposición de correo, monitoreo de entradas y salidas de red, y alertas por captura de pantalla o empaquetado inusual de documentos.

También conviene ajustar detección para evitar confusiones de nomenclatura. WindowsForum advierte que algunas publicaciones etiquetaron erróneamente la campaña como Salt Typhoon. Si las reglas de detección o los playbooks internos usan la denominación equivocada, la respuesta puede quedar incompleta. La referencia operativa más consistente en el material es FamousSparrow, con SparroWocky como backdoor principal.

Preguntas frecuentes

¿La campaña atribuida por ESET a FamousSparrow sigue activa y en qué países se observó?

Sí. El material consolidado indica actividad desde al menos agosto de 2025 y continuidad hasta septiembre de 2026, con observaciones en Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. Esa cronología cruza las secciones de Timeline de la operación e Impacto regional.

¿Qué cambió técnicamente entre SparrowDoor y SparroWocky?

SparroWocky pasó a ser el backdoor principal del grupo y no una simple variante menor. A diferencia de SparrowDoor, se describe como un malware modular en C++ con ejecución de comandos, proxy TCP, exfiltración, captura de pantalla y autoeliminación. Esto cruza la Cadena de ataque y TTPs con el Contexto y antecedentes.

¿Qué sectores estuvieron más expuestos según el material?

El sector público es el más claramente documentado. ESET y las coberturas derivadas hablan de ataques contra agencias y organizaciones gubernamentales, y Cyware agrega telecomunicaciones en algunos países. La respuesta cruza Impacto regional, Panorama regional y la Tabla de hechos clave.

¿Qué país aparece con mayor claridad en la cobertura además de Argentina?

Perú aparece de forma explícita y repetida en ESET, Infosecurity Magazine, BleepingComputer, The Hacker News, GBHackers, ZeroHour y The Record. La mención cruza Impacto regional, la Tabla de hechos clave y el Timeline de la operación, donde figura como objetivo confirmado dentro del conjunto regional.

¿Qué tipo de detección conviene priorizar si no hay IOCs publicados?

Conviene priorizar detección por comportamiento: abuso de Exchange, ejecuciones remotas inusuales, proxy TCP, capturas de pantalla no esperadas, exfiltración de archivos y técnicas de evasión como carga reflectiva en memoria. Esto cruza Indicadores técnicos con Análisis para equipos de seguridad y Cadena de ataque y TTPs.

Limitaciones del material

El material provisto no incluye IOCs verificables, hashes, dominios, IPs, nombres de archivo ni firmas concretas de EDR. Tampoco permite reconstruir una cadena de infección completa con exploit público confirmado, ni atribuir con precisión exfiltración exitosa a una víctima específica. Algunas notas secundarias ofrecen interpretación estratégica sobre motivaciones geopolíticas, pero esas lecturas aparecen como atribuidas por cada medio y no como hechos primarios del informe de ESET.

Fuentes y cobertura sintética para seguimiento

Concentración regional observadaBarra comparativa que refleja la proporción aproximada citada por ESET en su telemetría.Concentración observada en telemetríaAmérica Latina~90% según ESETOtros objetivos~10%Dato consolidado a partir de la telemetría citada por ESET entre mediados de 2025 y 2026.
Concentración regional observada — Representación cualitativa de la concentración de objetivos en América Latina, según ESET.

Fuentes

Ver todas