FamousSparrow espía gobiernos en América Latina
ESET atribuyó a FamousSparrow una campaña con la backdoor SparroWocky contra organismos públicos de Argentina, Ecuador, Guatemala y más países.
ESET Research detectó que la APT china FamousSparrow usa desde al menos agosto de 2025 una nueva backdoor, SparroWocky, contra organismos gubernamentales y otras entidades de alto valor en Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. La telemetría de la firma muestra que desde mediados de 2025 el 90% de sus objetivos estuvieron en América Latina.
ESET Research detectó que la APT china FamousSparrow usa desde al menos agosto de 2025 una nueva backdoor, SparroWocky, contra organismos gubernamentales y otras entidades de alto valor en Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. Según la telemetría de la compañía, desde mediados de 2025 el 90% de los objetivos observados de ese grupo estuvieron en América Latina.
¿Qué cambió en la operación de FamousSparrow?
FamousSparrow reemplazó a SparrowDoor por SparroWocky como herramienta principal, de acuerdo con los análisis técnicos difundidos sobre el caso. La nueva puerta trasera está escrita en C++ y ofrece ejecución remota de comandos, exfiltración de archivos y actualización dinámica de módulos, lo que refuerza su uso para espionaje prolongado.
Medios especializados que cubrieron el reporte de ESET añadieron que SparroWocky incorpora mecanismos de persistencia en Windows y puede abusar de servicios legítimos del sistema para reducir la huella visible. Esa combinación complica la detección y la respuesta en las entidades públicas atacadas.
¿A quién apunta la campaña?
La campaña se concentró en organismos gubernamentales latinoamericanos, aunque en el conjunto de víctimas también aparece al menos una organización de telecomunicaciones en Puerto Rico. ESET y otros medios técnicos indicaron que el giro regional comenzó a partir de julio de 2025 y se volvió casi exclusivo en América Latina desde mediados de ese año.
DarkReading y BankInfoSecurity vincularon ese cambio con entidades que administran o supervisan inversiones chinas sometidas a mayor escrutinio político de Estados Unidos. Según esas coberturas, la campaña habría buscado observar las reacciones de gobiernos latinoamericanos frente al mayor involucramiento de Washington en la región.
¿Qué tan clara es la atribución?
La atribución principal está dirigida a FamousSparrow y no a otros grupos chinos como Salt Typhoon. Esa corrección apareció en coberturas posteriores que retomaron el análisis de ESET, y sirve para ordenar una confusión inicial sobre el origen del implante.
Las fuentes técnicas que siguieron el caso sostienen que se trata de una sola APT con historial previo de operaciones en otras regiones. En el material disponible no aparece una atribución alternativa más sólida para la campaña observada en América Latina.
¿Qué otras campañas golpean a la región?
En paralelo, Fortinet identificó una campaña de Casbaneiro contra usuarios de instituciones financieras en Argentina, Perú, Colombia y México. La operatoria usa correos con señuelos de factura o aviso legal, enlaces a PDF maliciosos y componentes detectados como PDF/Phishing.5BB0!tr, JS/Phishing.IBP!tr y W32/Casbaneiro.EN!tr.spy.
Fortinet también reportó infraestructura con filtrado geográfico por IP y servidores C2 distribuidos. En coberturas independientes, el flujo de infección arranca con un correo que adjunta o enlaza un supuesto PDF de factura impaga o de un procedimiento judicial, y luego redirige a un sitio que descarga el troyano bancario.
WorldCyberNews señaló además que la campaña combina ingeniería social localizada, con referencias a procesos legales y terminología bancaria propia de cada país, para robar credenciales y datos de banca en línea. En ese caso, el objetivo es claramente criminal y enfocado en el ecosistema financiero latinoamericano.
¿Qué pasó con México?
Proofpoint observó campañas masivas por correo en México durante julio y agosto de 2026, orientadas a robar credenciales, instalar malware y obtener acceso no autorizado. Los señuelos incluyeron comunicaciones empresariales y gubernamentales, facturas fiscales, citatorios judiciales y otras piezas falsas.
Una cobertura regional que retomó ese aviso dijo que entre el 19 y el 24 de julio de 2026 circularon aproximadamente 275.000 correos maliciosos dirigidos a México. Según esa misma nota, el actor TA2725 buscó sobre todo capturar credenciales y conseguir acceso inicial a redes corporativas y gubernamentales, más que distribuir ransomware.
Simalco añadió que la campaña usó comunicaciones empresariales habituales, notificaciones de servicios digitales y trámites cotidianos para aumentar la tasa de clics entre empleados y usuarios con menos entrenamiento en ciberseguridad. El patrón coincide con una tendencia regional que prioriza el robo de acceso y datos sobre el cifrado extorsivo.
Fuentes
- Casbaneiro Banking Trojan Targets Financial Institutions in Argentina, Peru, Colombia and Mexicoworldcybernews.com· WorldCyberNews
- SparroWocky Backdoor Linked to FamousSparrow, Not Salt Typhoonwindowsforum.com· WindowsForum News
- China's FamousSparrow APT Spies on US Politics in Latin ...darkreading.com· DarkReadingURL no verificada
- Chinese hackers use SparroWocky malware in govt ...bleepingcomputer.com· BleepingComputer
- China Hackers Hit Latin American Governments With ...bankinfosecurity.com· BankInfoSecurity
- Casbaneiro Banking Trojan Uses Distributed C2 Servers to Evade ...gbhackers.com· GBHackers / Fortinet
- Ciberdelincuentes lanzan 275,000 correos maliciosos contra México en seis díassimalco.com· Simalco
- FamousSparrow Swaps SparrowDoor For New ...infosecurity-magazine.com· Infosecurity Magazine
- Proofpoint alerta: Ciberdelincuentes intensifican ataques masivos por correo en Méxicoitwarelatam.com· ITware Latam / Proofpoint
- China-nahe Hackergruppe späht Regierungen in ...presseportal.de· Presseportal / ESET Research



