CiberLATAMbywhalemate

FamousSparrow ataca governos da América Latina

ESET atribui ao grupo uma campanha regional com SparroWocky contra governos da América Latina, incluindo o Peru.

Whalemate Labs · Pesquisa assistida por IAPublicado:42 min de leitura

A ESET Research publicou em 17 de setembro de 2026 um relatório que atribui ao grupo FamousSparrow uma campanha sustentada de ciberespionagem contra governos da América Latina, com um novo backdoor em C++ chamado SparroWocky no centro da operação. Segundo a telemetria citada pela empresa, a atividade se intensificou desde julho de 2025 e, de meados daquele ano até 2026, cerca de 90% dos alvos observados estavam concentrados na região. Os países citados repetidamente pela ESET e por coberturas especializadas são Argentina, Equador, Guatemala, Honduras, Panamá, Peru, Porto Rico e Venezuela.

Resumo executivo

A ESET Research atribuiu ao FamousSparrow uma campanha de ciberespionagem contra governos da América Latina em que o backdoor SparroWocky substituiu o SparrowDoor como ferramenta principal. A atividade foi observada desde pelo menos agosto de 2025 e, pela telemetria citada pela empresa, cerca de 90% dos alvos observados entre meados de 2025 e 2026 estavam concentrados na região. A lista de países afetados que se repete no material consolidado inclui Argentina, Equador, Guatemala, Honduras, Panamá, Peru, Porto Rico e Venezuela.

O ponto técnico central do relatório é que o SparroWocky não aparece como uma simples variação menor da família anterior, mas como um novo backdoor, escrito em C++, modular e orientado ao sigilo. As análises citadas descrevem capacidade para executar comandos e arquivos arbitrários, atuar como proxy TCP, coletar informações do host e das interfaces de rede, exfiltrar arquivos, tirar capturas de tela periódicas, operar sobre arquivos e se apagar do sistema comprometido. O BleepingComputer acrescenta que o código incorpora componentes de projetos de código aberto, e a SocPrime aponta técnicas de evasão como stack spoofing e carregamento refletido em memória.

A cronologia consolidada situa o início da fase regional no máximo em julho de 2025, com observações de implantação do SparroWocky desde agosto de 2025 em entidades governamentais. Desde então, a atividade se manteve ao menos até setembro de 2026. Esse intervalo coincide com a leitura de vários veículos especializados que, embora divirjam na atribuição nominal do ator, convergem na mesma campanha e no mesmo conjunto de vítimas latino-americanas. Alguns a identificam como FamousSparrow, outros como Salt Typhoon, mas o WindowsForum destaca que, conforme a ESET, a associação mais confiável é FamousSparrow.

Para o Peru, o material é consistente. A ESET o inclui na campanha contra governos da região, e a inclusão se repete em Infosecurity Magazine, BleepingComputer, The Hacker News, GBHackers, ZeroHour, The Record, Presseportal e CyberInsider. O alcance exato sobre órgãos peruanos não é detalhado publicamente no material fornecido, mas fica verificado que o país fez parte da superfície-alvo documentada. No plano setorial, o foco principal foi o setor público, com referências adicionais a telecomunicações em algumas coberturas secundárias. Não há IOCs publicados no material consolidado, então a resposta operacional precisa se apoiar em TTPs, padrões de intrusão e endurecimento prioritário, e não em listas de assinaturas.

Contexto e antecedentes

O FamousSparrow aparece no material como um grupo APT que a ESET descreve como alinhado à China, uma caracterização geopolítica baseada na própria análise da empresa. Esse rótulo não é apresentado como atribuição estatal formal, mas como o enquadramento usado pela firma para interpretar a campanha. Em paralelo, vários veículos internacionais misturaram a nomenclatura do ator com Salt Typhoon, o que levou até o WindowsForum a esclarecer que a atividade deve ser associada com alta confiança ao FamousSparrow segundo a ESET.

A troca de ferramenta é peça central para entender a campanha. O SparrowDoor funcionava como implante anterior, mas o SparroWocky passou a ocupar o papel de backdoor principal. Isso não representa apenas uma atualização técnica, e sim a continuidade operacional do mesmo esforço de espionagem. A evidência consolidada mostra que a transição não interrompeu a campanha, e sim a reforçou a partir de agosto de 2025.

A seleção de alvos também é coerente com uma operação de inteligência voltada a entidades estatais. A ESET e as coberturas que retomam seu relatório apontam governos e, em alguns casos, telecomunicações, com forte concentração na América Latina. O dado mais repetido é que cerca de 90% dos alvos observados pela ESET entre meados de 2025 e meados de 2026 estavam na região. Isso sugere uma realocação sustentada de recursos do ator para esse teatro operacional.

No plano tático, o material aponta como vetor inicial o uso de servidores Microsoft Exchange vulneráveis. Não foram publicadas vulnerabilidades específicas nem uma cadeia de exploração detalhada no research consolidado, mas o padrão aparece com clareza, acesso inicial por sistemas expostos, persistência via backdoor modular e funções de espionagem voltadas à exfiltração de informações, mapeamento de redes e ampliação do controle remoto. Esse comportamento é consistente com campanhas anteriores de atores APT que privilegiam acesso discreto e permanência prolongada.

Tabela de fatos-chave

Data Fato Fonte Confiança
2025-07 A ESET situa o início da tendência de ciberespionagem contra alvos de alto perfil na América Latina até, no máximo, julho de 2025. Yahoo, ESET confirmed
2025-08 O SparroWocky é observado em uso contra entidades governamentais de vários países da América Latina desde pelo menos agosto de 2025. ESET, Business Insider confirmed
2025-08 A atividade com SparroWocky é vinculada à substituição do SparrowDoor como backdoor principal do grupo. ESET, The Register, Infosecurity Magazine confirmed
2025-08 É documentada presença do backdoor na Argentina, Equador, Guatemala, Honduras, Panamá, Peru, Porto Rico e Venezuela. ESET, BleepingComputer confirmed
2025-09-17 A ESET publica o relatório sobre o FamousSparrow e o SparroWocky voltado a governos latino-americanos. ESET confirmed
2025-09-17 O BleepingComputer informa que o código do SparroWocky incorpora componentes de projetos de código aberto. BleepingComputer confirmed
2026-09-17 Diversas coberturas confirmam a campanha ativa e a atribuem ao FamousSparrow, embora algumas a classifiquem incorretamente como Salt Typhoon. WindowsForum, The Register, The Hacker News confirmed
2026-09-18 O Cyware relata que o Salt Typhoon teria deslocado seu foco para a América Latina, citando Argentina, Equador e Venezuela. Cyware confirmed
Cronología de SparroWockyLínea temporal con los hitos principales de la campaña atribuida a FamousSparrow en América Latina.Cronologia da operação2025-07Início damudançaregional2025-08SparroWocky emgovernoslatino-americanos2025-08Substituição deSparrowDoor comoprincipal2026-09-17ESET publica orelatórioregional2026-09-18Cywarereforça ofocoregional
Cronologia do SparroWocky na América Latina — Marcos entre julho de 2025 e setembro de 2026, segundo a ESET e coberturas técnicas.

Linha do tempo da operação

Data Evento Ator/vetor Fonte verificada
2025-07 Começa a tendência de ciberespionagem contra alvos de alto perfil na América Latina. FamousSparrow, segundo a ESET ESET, Yahoo
2025-08 O SparroWocky é observado sendo implantado contra órgãos governamentais da região. Backdoor SparroWocky ESET, Business Insider
2025-08 O novo backdoor passa a substituir o SparrowDoor como implante principal. Migração de implante ESET, GBHackers, The Register
2025-08 A campanha afeta Argentina, Equador, Guatemala, Honduras, Panamá, Peru, Porto Rico e Venezuela. Campanha regional ESET, Infosecurity Magazine, BleepingComputer
2026-09-17 Publicação do relatório da ESET sobre a expansão na América Latina. ESET Research ESET
2026-09-17 Veículos técnicos detalham capacidades de execução, proxy TCP, exfiltração e autoeliminação. SparroWocky The Hacker News, BleepingComputer, Infosecurity Magazine
2026-09-18 O Cyware publica uma leitura regional focada em Argentina, Equador e Venezuela. Salt Typhoon, segundo o Cyware Cyware
2026-09-19 O ZeroHour consolida a cronologia e a atribuição ao ator rastreado como FamousSparrow. Cronologia de malware ZeroHour

Cadeia de ataque e TTPs

A cadeia de ataque reconstruível a partir do material não traz um exploit público passo a passo nem uma lista de IOCs, mas deixa ver uma arquitetura operacional clara. O vetor inicial mais citado é o uso de servidores Microsoft Exchange vulneráveis. A partir daí, o ator implanta o SparroWocky, um backdoor modular em C++ pensado para sustentar acesso persistente, controle remoto e espionagem discreta.

A modularidade importa porque permite empacotar funções sem inflar desnecessariamente o núcleo do implante. A ESET e os veículos técnicos descrevem uma peça capaz de executar comandos arbitrários, abrir arquivos, operar como proxy TCP e coletar informações do host e das interfaces de rede. Ela também pode exfiltrar arquivos, tirar capturas de tela periódicas, realizar operações sobre arquivos e apagar a própria presença do sistema comprometido.

O BleepingComputer acrescenta que o código incorpora componentes de projetos de código aberto. Isso pode ampliar capacidades, mas também introduz ruído para análise e para detecção baseada em assinaturas simples. A SocPrime soma dois traços que reforçam o sigilo, stack spoofing e carregamento refletido em memória, ambos coerentes com um desenho que busca dificultar rastreamento de processo, exame de memória e telemetria tradicional.

A substituição do SparrowDoor pelo SparroWocky sugere que o FamousSparrow optou por um implante mais flexível para sustentar um objetivo regional de longo prazo. Não há elementos no material que permitam afirmar um único fluxo de infecção universal, mas há uma lógica repetida, acesso inicial, implantação do backdoor, reconhecimento do ambiente, coleta de informação sensível, transferência de arquivos e limpeza seletiva.

TTP Descrição Fonte
Vetor inicial Uso de servidores Microsoft Exchange vulneráveis como ponto de entrada. ZeroHour, BleepingComputer
Backdoor modular SparroWocky em C++, com estrutura modular voltada ao sigilo. ESET, The Hacker News, Infosecurity Magazine
Execução remota Execução de comandos e arquivos arbitrários no host comprometido. The Hacker News, BleepingComputer
Proxy TCP Capacidade de atuar como proxy TCP para facilitar operações remotas. The Hacker News, Infosecurity Magazine
Reconhecimento Coleta de informações do host e das interfaces de rede, incluindo IPs. The Hacker News, BleepingComputer
Exfiltração Exfiltração de arquivos e documentos do ambiente comprometido. The Hacker News, BleepingComputer
Captura de tela Tiradas periódicas de screenshots para observação remota. The Hacker News, BleepingComputer
Evasão Stack spoofing e carregamento refletido em memória. SocPrime
Persistência e limpeza Operações de arquivo e autoeliminação do sistema. The Hacker News
Flujo operativo de SparroWockyDiagrama de flujo con las etapas descritas en el material consolidado.Cadeia de ataque e funçõesExchangevulnerávelImplantaçãodo backdoorReconhecimentoe hostExfiltraçãoe capturaAutoexcluise possívelFunções documentadas: execução arbitrária, proxy TCP, captura de tela, operações com arquivos e evasão em memória.
Cadeia operacional do SparroWocky — Fluxo resumido do acesso inicial, implantação e funções do backdoor.

Impacto regional

A operação mostra uma concentração anômala na América Latina e, dentro da região, um viés claro para entidades governamentais. A ESET indicou que cerca de 90% dos alvos observados em sua telemetria entre meados de 2025 e 2026 estavam na região. Algumas coberturas, como a do Cyware, acrescentaram que o foco também se estendeu a telecomunicações na Argentina, no Equador e na Venezuela.

A leitura mais sólida do material é que a campanha não foi episódica. Ela se manteve por meses, trocou de implante e preservou o mesmo núcleo de interesse, acesso a redes estatais e extração de informação sensível. Essa persistência explica por que tantas coberturas diferentes, mesmo com nomes divergentes para o ator, acabam descrevendo a mesma superfície atingida.

Cobertura regional verificadaMatriz con países citados en el material consolidado y la lectura sectorial principal.Cobertura regionalPaíses confirmadosSetor principalBackdoorArgentina, Equador, Guatemala, HondurasGovernoSparroWockyPanamá, Peru, Porto Rico, VenezuelaGovernoSparroWockyChile, Paraguai, Bolívia, Colômbia, Brasil, MéxicoSem fatosverificáveis
Cobertura regional verificada — Países mencionados de forma consistente no relatório da ESET e em coberturas técnicas.

Panorama regional

A ESET reportou atividade contra entidades governamentais na Argentina, no Equador, na Guatemala, em Honduras, no Panamá, no Peru, em Porto Rico e na Venezuela, e afirmou que o SparroWocky foi implantado desde pelo menos agosto de 2025. O ZeroHour consolidou a mesma lista de países em sua cronologia, enquanto Infosecurity Magazine, BleepingComputer, The Hacker News e GBHackers repetiram o conjunto de alvos e a permanência da campanha.

A relevância setorial está no setor público, embora o Cyware tenha acrescentado telecomunicações como segundo foco. A evidência não permite ampliar o alcance para outros setores com o mesmo grau de certeza. O material também não traz números de vítimas por país, então a distribuição territorial deve ser tratada como uma concentração observada, e não como uma contagem exaustiva.

Argentina

A Argentina figura entre os países em que a ESET observou o SparroWocky em ataques contra organizações governamentais. O país aparece repetidamente nas coberturas de Infosecurity Magazine, BleepingComputer, The Hacker News, GBHackers, CyberInsider, ZeroHour e The Register, sempre dentro da mesma campanha regional atribuída ao FamousSparrow.

Peru

O Peru aparece de forma explícita no relatório da ESET e em praticamente todas as coberturas técnicas derivadas. O material o coloca como um dos países afetados pela implantação do SparroWocky contra entidades governamentais desde agosto de 2025. The Record acrescenta que o acompanhamento da campanha por Alexandre Côté Cyr alcançou repartições governamentais no Peru, junto com outros países da região.

Equador

O Equador faz parte do conjunto de países em que a ESET observou o backdoor. O Cyware também o menciona em seu boletim de 18 de setembro de 2026 ao descrever o deslocamento do foco para a América Latina, ao lado de Argentina e Venezuela. Não há detalhes adicionais verificáveis sobre órgãos equatorianos específicos no material consolidado.

Guatemala

A Guatemala aparece na lista de entidades governamentais afetadas pelo SparroWocky. A coincidência entre ESET, BleepingComputer, Infosecurity Magazine, The Hacker News, ZeroHour e The Record reforça que se trata de um dos alvos confirmados dentro da campanha regional.

Honduras

Honduras também figura entre os países onde o backdoor foi observado contra órgãos públicos. A menção é consistente nas principais coberturas derivadas do relatório da ESET e não vem acompanhada de um setor adicional verificável além do foco estatal.

Panamá

O Panamá aparece repetidamente na lista de países atacados. O material o inclui tanto na relação da ESET quanto nas sínteses de veículos especializados, sempre sob a mesma lógica de espionagem contra órgãos governamentais.

Porto Rico

Porto Rico figura como alvo no material consolidado e é tratado pela ESET e pelos veículos associados como parte do teatro latino-americano da campanha. The Record e ZeroHour o incluem em suas listas, junto com Argentina, Guatemala, Honduras, Panamá, Peru e Venezuela.

Venezuela

A Venezuela aparece na telemetria citada pela ESET e em várias coberturas posteriores. O Cyware também a menciona no contexto do deslocamento do foco para a América Latina, junto de Argentina e Equador, embora essa leitura estratégica apareça como interpretação do veículo e não como fato primário do relatório técnico.

Chile

Não foram verificados fatos específicos sobre o Chile no material fornecido.

Paraguai

Não foram verificados fatos específicos sobre o Paraguai no material fornecido.

Bolívia

Não foram verificados fatos específicos sobre a Bolívia no material fornecido.

Colômbia

Não foram verificados fatos específicos sobre a Colômbia no material fornecido.

Brasil

Não foram verificados fatos específicos sobre o Brasil no material fornecido.

México

Não foram verificados fatos específicos sobre o México no material fornecido.

Estados Unidos

Não foram verificados fatos específicos sobre os Estados Unidos como vítima direta no material fornecido. O país aparece apenas como referência contextual em algumas coberturas sobre investimentos chineses e na leitura estratégica do Cyware e do DarkReading, mas não como alvo confirmado da campanha.

Os países sem cobertura verificável adicional no material são Chile, Paraguai, Bolívia, Colômbia, Brasil e México.

Indicadores técnicos

Não foram publicados IOCs concretos no material consolidado. Não há hashes, domínios, IPs, caminhos de arquivo nem nomes de mutex verificáveis nas fontes fornecidas. A leitura técnica, portanto, precisa se apoiar em TTPs e na identificação de comportamento, e não em listas de indicadores pontuais.

Análise para equipes de segurança

A prioridade imediata para defensores em órgãos públicos latino-americanos é revisar exposição e abuso de Microsoft Exchange, porque esse é o vetor inicial mencionado de forma consistente no material. Toda instância exposta ou mal atualizada merece revisão prioritária. O fato de a campanha estar ativa desde agosto de 2025 e seguir aparecendo em setembro de 2026 sugere que não se trata de um incidente encerrado, mas de uma capacidade operacional mantida ao longo do tempo.

Na detecção, o foco deve estar em padrões compatíveis com backdoors modulares e não apenas em assinaturas estáticas. O SparroWocky pode executar comandos arbitrários, abrir arquivos, atuar como proxy TCP, coletar dados do host, tirar capturas de tela, exfiltrar arquivos e se autoapagar. Essa combinação exige telemetria de processo, conexões de saída anômalas, atividade inesperada de captura de tela e eventos de acesso ou leitura em massa de arquivos sensíveis.

A menção a componentes de código aberto e a técnicas como stack spoofing e carregamento refletido em memória obriga a ampliar a análise. Um EDR que dependa apenas de detecção por nome de processo ou hashes exatos vai ficar aquém diante de uma família modular que se mistura a bibliotecas legítimas e a técnicas de injeção ou carga em memória. Vale reforçar hunting sobre árvores de processos, conexões laterais, abuso de serviços e movimentações de arquivos que coincidam com fases de exfiltração.

Do ponto de vista de priorização, as equipes governamentais da Argentina, do Equador, da Guatemala, de Honduras, do Panamá, do Peru, de Porto Rico e da Venezuela devem tratar essa campanha como um caso de espionagem persistente, não como um surto pontual. As coberturas coincidem em que o alvo principal é o setor público, com um segundo foco possível em telecomunicações. Isso justifica revisar controle de privilégios, segmentação, exposição de correio, monitoramento de entradas e saídas de rede e alertas por captura de tela ou empacotamento incomum de documentos.

Também convém ajustar a detecção para evitar confusões de nomenclatura. O WindowsForum adverte que algumas publicações rotularam a campanha de forma incorreta como Salt Typhoon. Se as regras de detecção ou os playbooks internos usarem a denominação errada, a resposta pode ficar incompleta. A referência operacional mais consistente no material é FamousSparrow, com SparroWocky como backdoor principal.

Perguntas frequentes

A campanha atribuída pela ESET ao FamousSparrow segue ativa e em quais países foi observada?

Sim. O material consolidado indica atividade desde pelo menos agosto de 2025 e continuidade até setembro de 2026, com observações na Argentina, no Equador, na Guatemala, em Honduras, no Panamá, no Peru, em Porto Rico e na Venezuela. Essa cronologia cruza as seções de Linha do tempo da operação e Impacto regional.

O que mudou tecnicamente entre SparrowDoor e SparroWocky?

O SparroWocky passou a ser o backdoor principal do grupo e não uma simples variante menor. Ao contrário do SparrowDoor, ele é descrito como um malware modular em C++ com execução de comandos, proxy TCP, exfiltração, captura de tela e autoeliminação. Isso cruza a Cadeia de ataque e TTPs com o Contexto e antecedentes.

Quais setores estiveram mais expostos segundo o material?

O setor público é o mais claramente documentado. A ESET e as coberturas derivadas falam de ataques contra órgãos e organizações governamentais, e o Cyware acrescenta telecomunicações em alguns países. A resposta cruza Impacto regional, Panorama regional e a Tabela de fatos-chave.

Qual país aparece com mais clareza na cobertura além da Argentina?

O Peru aparece de forma explícita e repetida na ESET, na Infosecurity Magazine, no BleepingComputer, no The Hacker News, no GBHackers, no ZeroHour e no The Record. A menção cruza Impacto regional, a Tabela de fatos-chave e a Linha do tempo da operação, onde figura como alvo confirmado dentro do conjunto regional.

Que tipo de detecção vale priorizar se não há IOCs publicados?

Vale priorizar detecção por comportamento: abuso de Exchange, execuções remotas incomuns, proxy TCP, capturas de tela inesperadas, exfiltração de arquivos e técnicas de evasão como carregamento refletido em memória. Isso cruza Indicadores técnicos com Análise para equipes de segurança e Cadeia de ataque e TTPs.

Limitações do material

O material fornecido não inclui IOCs verificáveis, hashes, domínios, IPs, nomes de arquivo nem assinaturas concretas de EDR. Também não permite reconstruir uma cadeia de infecção completa com exploit público confirmado, nem atribuir com precisão exfiltração bem-sucedida a uma vítima específica. Algumas notas secundárias oferecem interpretação estratégica sobre motivações geopolíticas, mas essas leituras aparecem como atribuídas por cada veículo e não como fatos primários do relatório da ESET.

Fontes e cobertura sintética para acompanhamento

Concentración regional observadaBarra comparativa que refleja la proporción aproximada citada por ESET en su telemetría.Concentração observada na telemetriaAmérica Latina~90% segundo a ESETOutros alvos~10%Dado consolidado a partir da telemetria citada pela ESET entre meados de 2025 e 2026.
Concentração regional observada — Representação qualitativa da concentração de alvos na América Latina, segundo a ESET.

Fontes

Ver todas