FamousSparrow ataca governos da América Latina
ESET atribui ao grupo uma campanha regional com SparroWocky contra governos da América Latina, incluindo o Peru.
A ESET Research publicou em 17 de setembro de 2026 um relatório que atribui ao grupo FamousSparrow uma campanha sustentada de ciberespionagem contra governos da América Latina, com um novo backdoor em C++ chamado SparroWocky no centro da operação. Segundo a telemetria citada pela empresa, a atividade se intensificou desde julho de 2025 e, de meados daquele ano até 2026, cerca de 90% dos alvos observados estavam concentrados na região. Os países citados repetidamente pela ESET e por coberturas especializadas são Argentina, Equador, Guatemala, Honduras, Panamá, Peru, Porto Rico e Venezuela.
Resumo executivo
A ESET Research atribuiu ao FamousSparrow uma campanha de ciberespionagem contra governos da América Latina em que o backdoor SparroWocky substituiu o SparrowDoor como ferramenta principal. A atividade foi observada desde pelo menos agosto de 2025 e, pela telemetria citada pela empresa, cerca de 90% dos alvos observados entre meados de 2025 e 2026 estavam concentrados na região. A lista de países afetados que se repete no material consolidado inclui Argentina, Equador, Guatemala, Honduras, Panamá, Peru, Porto Rico e Venezuela.
O ponto técnico central do relatório é que o SparroWocky não aparece como uma simples variação menor da família anterior, mas como um novo backdoor, escrito em C++, modular e orientado ao sigilo. As análises citadas descrevem capacidade para executar comandos e arquivos arbitrários, atuar como proxy TCP, coletar informações do host e das interfaces de rede, exfiltrar arquivos, tirar capturas de tela periódicas, operar sobre arquivos e se apagar do sistema comprometido. O BleepingComputer acrescenta que o código incorpora componentes de projetos de código aberto, e a SocPrime aponta técnicas de evasão como stack spoofing e carregamento refletido em memória.
A cronologia consolidada situa o início da fase regional no máximo em julho de 2025, com observações de implantação do SparroWocky desde agosto de 2025 em entidades governamentais. Desde então, a atividade se manteve ao menos até setembro de 2026. Esse intervalo coincide com a leitura de vários veículos especializados que, embora divirjam na atribuição nominal do ator, convergem na mesma campanha e no mesmo conjunto de vítimas latino-americanas. Alguns a identificam como FamousSparrow, outros como Salt Typhoon, mas o WindowsForum destaca que, conforme a ESET, a associação mais confiável é FamousSparrow.
Para o Peru, o material é consistente. A ESET o inclui na campanha contra governos da região, e a inclusão se repete em Infosecurity Magazine, BleepingComputer, The Hacker News, GBHackers, ZeroHour, The Record, Presseportal e CyberInsider. O alcance exato sobre órgãos peruanos não é detalhado publicamente no material fornecido, mas fica verificado que o país fez parte da superfície-alvo documentada. No plano setorial, o foco principal foi o setor público, com referências adicionais a telecomunicações em algumas coberturas secundárias. Não há IOCs publicados no material consolidado, então a resposta operacional precisa se apoiar em TTPs, padrões de intrusão e endurecimento prioritário, e não em listas de assinaturas.
Contexto e antecedentes
O FamousSparrow aparece no material como um grupo APT que a ESET descreve como alinhado à China, uma caracterização geopolítica baseada na própria análise da empresa. Esse rótulo não é apresentado como atribuição estatal formal, mas como o enquadramento usado pela firma para interpretar a campanha. Em paralelo, vários veículos internacionais misturaram a nomenclatura do ator com Salt Typhoon, o que levou até o WindowsForum a esclarecer que a atividade deve ser associada com alta confiança ao FamousSparrow segundo a ESET.
A troca de ferramenta é peça central para entender a campanha. O SparrowDoor funcionava como implante anterior, mas o SparroWocky passou a ocupar o papel de backdoor principal. Isso não representa apenas uma atualização técnica, e sim a continuidade operacional do mesmo esforço de espionagem. A evidência consolidada mostra que a transição não interrompeu a campanha, e sim a reforçou a partir de agosto de 2025.
A seleção de alvos também é coerente com uma operação de inteligência voltada a entidades estatais. A ESET e as coberturas que retomam seu relatório apontam governos e, em alguns casos, telecomunicações, com forte concentração na América Latina. O dado mais repetido é que cerca de 90% dos alvos observados pela ESET entre meados de 2025 e meados de 2026 estavam na região. Isso sugere uma realocação sustentada de recursos do ator para esse teatro operacional.
No plano tático, o material aponta como vetor inicial o uso de servidores Microsoft Exchange vulneráveis. Não foram publicadas vulnerabilidades específicas nem uma cadeia de exploração detalhada no research consolidado, mas o padrão aparece com clareza, acesso inicial por sistemas expostos, persistência via backdoor modular e funções de espionagem voltadas à exfiltração de informações, mapeamento de redes e ampliação do controle remoto. Esse comportamento é consistente com campanhas anteriores de atores APT que privilegiam acesso discreto e permanência prolongada.
Tabela de fatos-chave
| Data | Fato | Fonte | Confiança |
|---|---|---|---|
| 2025-07 | A ESET situa o início da tendência de ciberespionagem contra alvos de alto perfil na América Latina até, no máximo, julho de 2025. | Yahoo, ESET | confirmed |
| 2025-08 | O SparroWocky é observado em uso contra entidades governamentais de vários países da América Latina desde pelo menos agosto de 2025. | ESET, Business Insider | confirmed |
| 2025-08 | A atividade com SparroWocky é vinculada à substituição do SparrowDoor como backdoor principal do grupo. | ESET, The Register, Infosecurity Magazine | confirmed |
| 2025-08 | É documentada presença do backdoor na Argentina, Equador, Guatemala, Honduras, Panamá, Peru, Porto Rico e Venezuela. | ESET, BleepingComputer | confirmed |
| 2025-09-17 | A ESET publica o relatório sobre o FamousSparrow e o SparroWocky voltado a governos latino-americanos. | ESET | confirmed |
| 2025-09-17 | O BleepingComputer informa que o código do SparroWocky incorpora componentes de projetos de código aberto. | BleepingComputer | confirmed |
| 2026-09-17 | Diversas coberturas confirmam a campanha ativa e a atribuem ao FamousSparrow, embora algumas a classifiquem incorretamente como Salt Typhoon. | WindowsForum, The Register, The Hacker News | confirmed |
| 2026-09-18 | O Cyware relata que o Salt Typhoon teria deslocado seu foco para a América Latina, citando Argentina, Equador e Venezuela. | Cyware | confirmed |
Linha do tempo da operação
| Data | Evento | Ator/vetor | Fonte verificada |
|---|---|---|---|
| 2025-07 | Começa a tendência de ciberespionagem contra alvos de alto perfil na América Latina. | FamousSparrow, segundo a ESET | ESET, Yahoo |
| 2025-08 | O SparroWocky é observado sendo implantado contra órgãos governamentais da região. | Backdoor SparroWocky | ESET, Business Insider |
| 2025-08 | O novo backdoor passa a substituir o SparrowDoor como implante principal. | Migração de implante | ESET, GBHackers, The Register |
| 2025-08 | A campanha afeta Argentina, Equador, Guatemala, Honduras, Panamá, Peru, Porto Rico e Venezuela. | Campanha regional | ESET, Infosecurity Magazine, BleepingComputer |
| 2026-09-17 | Publicação do relatório da ESET sobre a expansão na América Latina. | ESET Research | ESET |
| 2026-09-17 | Veículos técnicos detalham capacidades de execução, proxy TCP, exfiltração e autoeliminação. | SparroWocky | The Hacker News, BleepingComputer, Infosecurity Magazine |
| 2026-09-18 | O Cyware publica uma leitura regional focada em Argentina, Equador e Venezuela. | Salt Typhoon, segundo o Cyware | Cyware |
| 2026-09-19 | O ZeroHour consolida a cronologia e a atribuição ao ator rastreado como FamousSparrow. | Cronologia de malware | ZeroHour |
Cadeia de ataque e TTPs
A cadeia de ataque reconstruível a partir do material não traz um exploit público passo a passo nem uma lista de IOCs, mas deixa ver uma arquitetura operacional clara. O vetor inicial mais citado é o uso de servidores Microsoft Exchange vulneráveis. A partir daí, o ator implanta o SparroWocky, um backdoor modular em C++ pensado para sustentar acesso persistente, controle remoto e espionagem discreta.
A modularidade importa porque permite empacotar funções sem inflar desnecessariamente o núcleo do implante. A ESET e os veículos técnicos descrevem uma peça capaz de executar comandos arbitrários, abrir arquivos, operar como proxy TCP e coletar informações do host e das interfaces de rede. Ela também pode exfiltrar arquivos, tirar capturas de tela periódicas, realizar operações sobre arquivos e apagar a própria presença do sistema comprometido.
O BleepingComputer acrescenta que o código incorpora componentes de projetos de código aberto. Isso pode ampliar capacidades, mas também introduz ruído para análise e para detecção baseada em assinaturas simples. A SocPrime soma dois traços que reforçam o sigilo, stack spoofing e carregamento refletido em memória, ambos coerentes com um desenho que busca dificultar rastreamento de processo, exame de memória e telemetria tradicional.
A substituição do SparrowDoor pelo SparroWocky sugere que o FamousSparrow optou por um implante mais flexível para sustentar um objetivo regional de longo prazo. Não há elementos no material que permitam afirmar um único fluxo de infecção universal, mas há uma lógica repetida, acesso inicial, implantação do backdoor, reconhecimento do ambiente, coleta de informação sensível, transferência de arquivos e limpeza seletiva.
| TTP | Descrição | Fonte |
|---|---|---|
| Vetor inicial | Uso de servidores Microsoft Exchange vulneráveis como ponto de entrada. | ZeroHour, BleepingComputer |
| Backdoor modular | SparroWocky em C++, com estrutura modular voltada ao sigilo. | ESET, The Hacker News, Infosecurity Magazine |
| Execução remota | Execução de comandos e arquivos arbitrários no host comprometido. | The Hacker News, BleepingComputer |
| Proxy TCP | Capacidade de atuar como proxy TCP para facilitar operações remotas. | The Hacker News, Infosecurity Magazine |
| Reconhecimento | Coleta de informações do host e das interfaces de rede, incluindo IPs. | The Hacker News, BleepingComputer |
| Exfiltração | Exfiltração de arquivos e documentos do ambiente comprometido. | The Hacker News, BleepingComputer |
| Captura de tela | Tiradas periódicas de screenshots para observação remota. | The Hacker News, BleepingComputer |
| Evasão | Stack spoofing e carregamento refletido em memória. | SocPrime |
| Persistência e limpeza | Operações de arquivo e autoeliminação do sistema. | The Hacker News |
Impacto regional
A operação mostra uma concentração anômala na América Latina e, dentro da região, um viés claro para entidades governamentais. A ESET indicou que cerca de 90% dos alvos observados em sua telemetria entre meados de 2025 e 2026 estavam na região. Algumas coberturas, como a do Cyware, acrescentaram que o foco também se estendeu a telecomunicações na Argentina, no Equador e na Venezuela.
A leitura mais sólida do material é que a campanha não foi episódica. Ela se manteve por meses, trocou de implante e preservou o mesmo núcleo de interesse, acesso a redes estatais e extração de informação sensível. Essa persistência explica por que tantas coberturas diferentes, mesmo com nomes divergentes para o ator, acabam descrevendo a mesma superfície atingida.
Panorama regional
A ESET reportou atividade contra entidades governamentais na Argentina, no Equador, na Guatemala, em Honduras, no Panamá, no Peru, em Porto Rico e na Venezuela, e afirmou que o SparroWocky foi implantado desde pelo menos agosto de 2025. O ZeroHour consolidou a mesma lista de países em sua cronologia, enquanto Infosecurity Magazine, BleepingComputer, The Hacker News e GBHackers repetiram o conjunto de alvos e a permanência da campanha.
A relevância setorial está no setor público, embora o Cyware tenha acrescentado telecomunicações como segundo foco. A evidência não permite ampliar o alcance para outros setores com o mesmo grau de certeza. O material também não traz números de vítimas por país, então a distribuição territorial deve ser tratada como uma concentração observada, e não como uma contagem exaustiva.
Argentina
A Argentina figura entre os países em que a ESET observou o SparroWocky em ataques contra organizações governamentais. O país aparece repetidamente nas coberturas de Infosecurity Magazine, BleepingComputer, The Hacker News, GBHackers, CyberInsider, ZeroHour e The Register, sempre dentro da mesma campanha regional atribuída ao FamousSparrow.
Peru
O Peru aparece de forma explícita no relatório da ESET e em praticamente todas as coberturas técnicas derivadas. O material o coloca como um dos países afetados pela implantação do SparroWocky contra entidades governamentais desde agosto de 2025. The Record acrescenta que o acompanhamento da campanha por Alexandre Côté Cyr alcançou repartições governamentais no Peru, junto com outros países da região.
Equador
O Equador faz parte do conjunto de países em que a ESET observou o backdoor. O Cyware também o menciona em seu boletim de 18 de setembro de 2026 ao descrever o deslocamento do foco para a América Latina, ao lado de Argentina e Venezuela. Não há detalhes adicionais verificáveis sobre órgãos equatorianos específicos no material consolidado.
Guatemala
A Guatemala aparece na lista de entidades governamentais afetadas pelo SparroWocky. A coincidência entre ESET, BleepingComputer, Infosecurity Magazine, The Hacker News, ZeroHour e The Record reforça que se trata de um dos alvos confirmados dentro da campanha regional.
Honduras
Honduras também figura entre os países onde o backdoor foi observado contra órgãos públicos. A menção é consistente nas principais coberturas derivadas do relatório da ESET e não vem acompanhada de um setor adicional verificável além do foco estatal.
Panamá
O Panamá aparece repetidamente na lista de países atacados. O material o inclui tanto na relação da ESET quanto nas sínteses de veículos especializados, sempre sob a mesma lógica de espionagem contra órgãos governamentais.
Porto Rico
Porto Rico figura como alvo no material consolidado e é tratado pela ESET e pelos veículos associados como parte do teatro latino-americano da campanha. The Record e ZeroHour o incluem em suas listas, junto com Argentina, Guatemala, Honduras, Panamá, Peru e Venezuela.
Venezuela
A Venezuela aparece na telemetria citada pela ESET e em várias coberturas posteriores. O Cyware também a menciona no contexto do deslocamento do foco para a América Latina, junto de Argentina e Equador, embora essa leitura estratégica apareça como interpretação do veículo e não como fato primário do relatório técnico.
Chile
Não foram verificados fatos específicos sobre o Chile no material fornecido.
Paraguai
Não foram verificados fatos específicos sobre o Paraguai no material fornecido.
Bolívia
Não foram verificados fatos específicos sobre a Bolívia no material fornecido.
Colômbia
Não foram verificados fatos específicos sobre a Colômbia no material fornecido.
Brasil
Não foram verificados fatos específicos sobre o Brasil no material fornecido.
México
Não foram verificados fatos específicos sobre o México no material fornecido.
Estados Unidos
Não foram verificados fatos específicos sobre os Estados Unidos como vítima direta no material fornecido. O país aparece apenas como referência contextual em algumas coberturas sobre investimentos chineses e na leitura estratégica do Cyware e do DarkReading, mas não como alvo confirmado da campanha.
Os países sem cobertura verificável adicional no material são Chile, Paraguai, Bolívia, Colômbia, Brasil e México.
Indicadores técnicos
Não foram publicados IOCs concretos no material consolidado. Não há hashes, domínios, IPs, caminhos de arquivo nem nomes de mutex verificáveis nas fontes fornecidas. A leitura técnica, portanto, precisa se apoiar em TTPs e na identificação de comportamento, e não em listas de indicadores pontuais.
Análise para equipes de segurança
A prioridade imediata para defensores em órgãos públicos latino-americanos é revisar exposição e abuso de Microsoft Exchange, porque esse é o vetor inicial mencionado de forma consistente no material. Toda instância exposta ou mal atualizada merece revisão prioritária. O fato de a campanha estar ativa desde agosto de 2025 e seguir aparecendo em setembro de 2026 sugere que não se trata de um incidente encerrado, mas de uma capacidade operacional mantida ao longo do tempo.
Na detecção, o foco deve estar em padrões compatíveis com backdoors modulares e não apenas em assinaturas estáticas. O SparroWocky pode executar comandos arbitrários, abrir arquivos, atuar como proxy TCP, coletar dados do host, tirar capturas de tela, exfiltrar arquivos e se autoapagar. Essa combinação exige telemetria de processo, conexões de saída anômalas, atividade inesperada de captura de tela e eventos de acesso ou leitura em massa de arquivos sensíveis.
A menção a componentes de código aberto e a técnicas como stack spoofing e carregamento refletido em memória obriga a ampliar a análise. Um EDR que dependa apenas de detecção por nome de processo ou hashes exatos vai ficar aquém diante de uma família modular que se mistura a bibliotecas legítimas e a técnicas de injeção ou carga em memória. Vale reforçar hunting sobre árvores de processos, conexões laterais, abuso de serviços e movimentações de arquivos que coincidam com fases de exfiltração.
Do ponto de vista de priorização, as equipes governamentais da Argentina, do Equador, da Guatemala, de Honduras, do Panamá, do Peru, de Porto Rico e da Venezuela devem tratar essa campanha como um caso de espionagem persistente, não como um surto pontual. As coberturas coincidem em que o alvo principal é o setor público, com um segundo foco possível em telecomunicações. Isso justifica revisar controle de privilégios, segmentação, exposição de correio, monitoramento de entradas e saídas de rede e alertas por captura de tela ou empacotamento incomum de documentos.
Também convém ajustar a detecção para evitar confusões de nomenclatura. O WindowsForum adverte que algumas publicações rotularam a campanha de forma incorreta como Salt Typhoon. Se as regras de detecção ou os playbooks internos usarem a denominação errada, a resposta pode ficar incompleta. A referência operacional mais consistente no material é FamousSparrow, com SparroWocky como backdoor principal.
Perguntas frequentes
A campanha atribuída pela ESET ao FamousSparrow segue ativa e em quais países foi observada?
Sim. O material consolidado indica atividade desde pelo menos agosto de 2025 e continuidade até setembro de 2026, com observações na Argentina, no Equador, na Guatemala, em Honduras, no Panamá, no Peru, em Porto Rico e na Venezuela. Essa cronologia cruza as seções de Linha do tempo da operação e Impacto regional.
O que mudou tecnicamente entre SparrowDoor e SparroWocky?
O SparroWocky passou a ser o backdoor principal do grupo e não uma simples variante menor. Ao contrário do SparrowDoor, ele é descrito como um malware modular em C++ com execução de comandos, proxy TCP, exfiltração, captura de tela e autoeliminação. Isso cruza a Cadeia de ataque e TTPs com o Contexto e antecedentes.
Quais setores estiveram mais expostos segundo o material?
O setor público é o mais claramente documentado. A ESET e as coberturas derivadas falam de ataques contra órgãos e organizações governamentais, e o Cyware acrescenta telecomunicações em alguns países. A resposta cruza Impacto regional, Panorama regional e a Tabela de fatos-chave.
Qual país aparece com mais clareza na cobertura além da Argentina?
O Peru aparece de forma explícita e repetida na ESET, na Infosecurity Magazine, no BleepingComputer, no The Hacker News, no GBHackers, no ZeroHour e no The Record. A menção cruza Impacto regional, a Tabela de fatos-chave e a Linha do tempo da operação, onde figura como alvo confirmado dentro do conjunto regional.
Que tipo de detecção vale priorizar se não há IOCs publicados?
Vale priorizar detecção por comportamento: abuso de Exchange, execuções remotas incomuns, proxy TCP, capturas de tela inesperadas, exfiltração de arquivos e técnicas de evasão como carregamento refletido em memória. Isso cruza Indicadores técnicos com Análise para equipes de segurança e Cadeia de ataque e TTPs.
Limitações do material
O material fornecido não inclui IOCs verificáveis, hashes, domínios, IPs, nomes de arquivo nem assinaturas concretas de EDR. Também não permite reconstruir uma cadeia de infecção completa com exploit público confirmado, nem atribuir com precisão exfiltração bem-sucedida a uma vítima específica. Algumas notas secundárias oferecem interpretação estratégica sobre motivações geopolíticas, mas essas leituras aparecem como atribuídas por cada veículo e não como fatos primários do relatório da ESET.
Fontes e cobertura sintética para acompanhamento
Fontes
- ESET Research: China-aligned FamousSparrow expands ...markets.businessinsider.com· Business Insider
- ESET Research: China-aligned FamousSparrow expands ...finance.yahoo.com· Yahoo
- ESET Research: China-aligned FamousSparrow expands operations in Latin America, targets governments with new backdoormanilatimes.net· The Manila TimesURL não verificada
- China (Country): news timeline & CVEs · ZeroHourzerohour.day· ZeroHour
- Cyware Weekly Threat Intelligence - September 18, 2026cyware.com· Cyware
- ESET Research: FamousSparrow targets Latin American governments with new SparroWocky backdooreset.com· ESET
- Neue Cyberattacken: FamousSparrow nimmt Lateinamerika ins Visierwelivesecurity.com· ESET (WeLiveSecurity)
- FamousSparrow Swaps SparrowDoor For New SparroWocky Backdoor in Latin Americainfosecurity-magazine.com· Infosecurity Magazine
- China-Aligned FamousSparrow Deploys SparroWocky Backdoor in Latin Americathehackernews.com· The Hacker News
- Chinese hackers use SparroWocky malware in govt espionage attacksbleepingcomputer.com· BleepingComputer
- China's FamousSparrow APT Spies on US Politics in Latin Americadarkreading.com· DarkReadingURL não verificada
- SparroWocky Backdoor Linked to FamousSparrow, Not Salt Typhoonwindowsforum.com· WindowsForum
- China's Salt Typhoon backdoors Latin American orgs with new snooping malwaretheregister.com· The Register
- China Hackers Hit Latin American Governments With SparroWocky Backdoorbankinfosecurity.com· BankInfoSecurity
- SparroWocky: FamousSparrow’s New Backdoor Hits Latin Americalabs.cloudsecurityalliance.org· Cloud Security Alliance
- China-nahe Hackergruppe späht Regierungen in Lateinamerika auspresseportal.de· Presseportal / ESET
- FamousSparrow Deploys New SparroWocky Backdoor Against Latin American Governmentsgbhackers.com· GBHackers
- SparroWock: de backdoor die bijt, de commando's die je vangen, zegt ESETcomputable.nl· Computable.nl
- ESET Research: Chinese cyberspionagegroep FamousSparrow richt pijlen op overheden in Latijns-Amerikaeset.com· ESET
- FamousSparrow's SparroWocky Backdoor Targets Latin American Governments Amid US-China Rivalrythreatpaper.com· Threatpaper
- SparrowDoor (Malware): news timeline & CVEszerohour.day· ZeroHour
- Puerto Rico (Country): news timeline & CVEszerohour.day· ZeroHour
- ESET Uncovers New FamousSparrow Backdoor Deployed Against Latin American Governmentsallatra.media· Allatra Media
- New SparroWocky backdoor deployed in attacks on governmentscyberinsider.com· Cyberinsider
- China's FamousSparrow hackers target Latin America with new backdoor SparroWockytherecord.media· The Record
- FamousSparrow Targets Government Networks Across Latin America Using SparroWocky Backdoorcyberpress.org· Cyberpress.org
- SparroWocky Backdoor Targets Latin American Governmentssocprime.com· SocPrime



