FamousSparrow usa SparroWocky na América Latina
ESET atribui ao FamousSparrow uma campanha com SparroWocky contra governos da América Latina, com foco em oito territórios.
A ESET detectou e atribuiu com alta confiança ao FamousSparrow uma campanha sustentada de ciberespionagem contra governos da América Latina, usando um novo backdoor modular em C++ chamado SparroWocky. Segundo a telemetria analisada pela empresa entre meados de 2025 e 2026, cerca de 90% dos alvos observados ficaram concentrados na região, com atividade contra entidades governamentais na Argentina, Equador, Guatemala, Honduras, Panamá, Peru, Porto Rico e Venezuela. O achado também marca o abandono do implante anterior SparrowDoor, substituído por uma peça mais flexível e mais difícil de detectar.
Resumo executivo
A ESET atribuiu com alta confiança ao FamousSparrow uma campanha de ciberespionagem contra governos da América Latina baseada em um novo backdoor modular em C++ chamado SparroWocky. A telemetria analisada pela empresa entre meados de 2025 e 2026 aponta que cerca de 90% dos alvos observados estavam na região, com atividade na Argentina, Equador, Guatemala, Honduras, Panamá, Peru, Porto Rico e Venezuela.
A principal mudança técnica foi a substituição do SparrowDoor pelo SparroWocky. O novo implante amplia a capacidade operacional do grupo e também dificulta a detecção. Ele é distribuído por DLL sideloading, usa um arquivo .dat criptografado com RC4 que reúne configuração e payload, e é carregado de forma reflectiva na memória. Esse desenho evita gravar o backdoor em disco e complica a inspeção por ferramentas que dependem de padrões clássicos de Portable Executable.
A caixa de ferramentas do malware é ampla. As fontes coincidem em que o SparroWocky executa comandos, arquivos e shell interativa, atua como proxy TCP, exfiltra informações, tira capturas periódicas de tela, coleta dados do host e do ambiente de rede, e pode se autodestruir. Ele também executa Beacon Object Files na memória, o que permite reutilizar módulos pensados para frameworks ofensivos como Cobalt Strike, Sliver, Metasploit e Brute Ratel. Em várias descrições, ele aparece como uma família de malware separada, e não como uma simples evolução linear do SparrowDoor.
A atribuição pública veio acompanhada de um esclarecimento metodológico. Embora vários títulos de cobertura usem o nome Salt Typhoon, a ESET sustenta que não há indicadores técnicos suficientes para fundi-lo com o FamousSparrow. WindowsForum e a versão em espanhol da WeLiveSecurity reforçam esse ponto e alertam contra a equiparação automática dos dois nomes. Na prática, isso obriga a leitura cuidadosa dos relatórios: a atividade do SparroWocky foi vinculada com alta confiança ao FamousSparrow, enquanto o uso de Salt Typhoon aparece como correlato editorial em algumas coberturas, não como conclusão confirmada pela amostra técnica pública.
O contexto regional se completa com duas campanhas da Mirage Security publicadas em setembro de 2026. Uma delas mira bancos brasileiros por meio de phishing com anexos de currículos, ferramentas de tunelamento e malware de acesso remoto. A outra, identificada como CL-CRI-1131, foca o México com scripts living-off-the-land, exfiltração de dados e um chatbot de IA chamado NextChat exposto na infraestrutura dos atacantes. Não há evidência de que essas campanhas estejam conectadas ao FamousSparrow ou ao SparroWocky, mas elas mostram um ambiente em que convivem espionagem estatal, phishing em múltiplas etapas, implantação de malware modular e apoio operacional por IA.
Contexto e antecedentes
O FamousSparrow já aparecia na literatura técnica como um ator de ciberespionagem alinhado à China, mas o relatório da ESET, em setembro de 2026, trouxe mais detalhes sobre a atuação do grupo. A telemetria coletada desde meados de 2025 mostrou uma clara mudança para a América Latina, região que concentrou aproximadamente 90% dos alvos observados pela empresa. Esse dado sustenta o caráter regional da campanha e explica por que tantos relatos secundários repetem a mesma lista de países.
O ponto mais relevante não é apenas o volume relativo de alvos, mas o padrão. Os objetivos observados eram entidades governamentais, não um conjunto disperso de empresas privadas. A seleção de órgãos de Estado aponta para coleta de inteligência, acesso prolongado e vigilância de comunicações, e não para uma operação oportunista de monetização. O Dark Reading acrescenta um contexto interpretativo ao mencionar que a campanha se orienta a agências ligadas a investimentos chineses e a temas políticos envolvendo os Estados Unidos. Essa leitura é analítica e não deve ser tratada como atribuição adicional, mas ajuda a explicar o interesse estratégico pela região.
O SparroWocky substituiu o SparrowDoor como implante principal do grupo. Essa troca aparece confirmada pela ESET, pela Infosecurity Magazine, pela WeLiveSecurity, pelo The Register, pelo CyberInsider, pela Mallory.ai e por outros levantamentos secundários. A coincidência entre as fontes sugere que não se trata de uma amostra isolada, e sim de uma atualização da linha operacional do grupo. Em termos defensivos, isso importa porque cada mudança de implante altera artefatos, padrões de detecção e comportamento em memória.
A discussão pública também foi atravessada por uma confusão de nomes. Parte da cobertura usou Salt Typhoon, enquanto a ESET manteve a separação entre FamousSparrow e Salt Typhoon por falta de indicadores técnicos que comprovem uma única operação. A WindowsForum destaca esse ponto de forma explícita, e a WeLiveSecurity o reproduz em sua versão em espanhol. A consequência prática é simples: não convém misturar os nomes automaticamente em regras, relatórios ou matrizes internas de atribuição.
Em paralelo, a Mirage Security trouxe dois estudos de intrusão que não são atribuídos ao mesmo ator, mas ajudam a medir as tendências regionais. No Brasil, o caso CL-CRI-1163 descreve uma operação em várias etapas contra o setor financeiro. No México, o cluster CL-CRI-1131 combina living-off-the-land, exfiltração e uma infraestrutura onde o NextChat, um chatbot de IA usado pelos próprios atacantes para depurar e gerar scripts, fica exposto. Esse segundo caso é especialmente relevante porque mostra uma infraestrutura ofensiva híbrida, com automação e exposição acidental de ativos do atacante.
Tabela de fatos-chave
| Data | Fato | Fonte | Confiança |
|---|---|---|---|
| 2026-09-17 | A ESET atribui ao FamousSparrow uma campanha de ciberespionagem com o backdoor SparroWocky. | ESET | confirmada |
| 2026-09-17 | A ESET indica que, desde pelo menos agosto de 2025, o grupo passou a usar SparroWocky na América Latina e abandonou o SparrowDoor. | ESET | confirmada |
| 2026-09-17 | A telemetria da ESET coloca cerca de 90% dos alvos do FamousSparrow na América Latina entre meados de 2025 e 2026. | ESET | confirmada |
| 2026-09-17 | A ESET observa o backdoor contra entidades governamentais na Argentina, Equador, Guatemala, Honduras, Panamá, Peru, Porto Rico e Venezuela. | ESET | confirmada |
| 2026-09-17 | A Cloud Security Alliance descreve uma cadeia de carga com executável legítimo, DLL maliciosa e arquivo .dat criptografado com RC4. | CSA | confirmada |
| 2026-09-17 | A Cloud Security Alliance relata mais de 30 comandos e execução em memória de Beacon Object Files. | CSA | confirmada |
| 2026-09-17 | A BleepingComputer documenta capturas de tela a cada 500 ms e transmissão diferencial das mudanças. | BleepingComputer | confirmada |
| 2026-09-17 | A Allatra Media e a WBOC apontam criptografia RC4 na exfiltração e transporte sobre TLS com Mbed TLS. | Allatra Media, WBOC | confirmada |
| 2026-09-17 | A Offseq Radar destaca módulos reflectivos, spoofing de stack de chamadas e BOF para integrar tooling ofensivo. | Offseq Radar | confirmada |
| 2026-09-18 | A WindowsForum esclarece que a ESET atribui o SparroWocky ao FamousSparrow, e não ao Salt Typhoon. | WindowsForum | confirmada |
| 2026-09-03 | A Mirage Security documenta campanhas no Brasil e no México com phishing, living-off-the-land, exfiltração e uso ofensivo de IA. | Mirage Security | confirmada |
Timeline da operação
| Data | Evento | Ator/vetor | Fonte verificada |
|---|---|---|---|
| 2025-07 | A campanha regional intensifica o foco sobre governos latino-americanos, segundo a Cyberpress. | FamousSparrow, ciberespionagem governamental | Cyberpress |
| 2025-08 | A ESET identifica pela primeira vez o SparroWocky sendo usado contra órgãos públicos na América Latina. | FamousSparrow, malware modular | ESET, The Register |
| 2025-08 a 2026-09 | A telemetria acumulada coloca cerca de 90% dos alvos do FamousSparrow na América Latina. | Campanha sustentada | ESET |
| 2026-09-03 | A Mirage Security publica o caso CL-CRI-1131, com infraestrutura de IA NextChat e exfiltração. | Cluster México, living-off-the-land | Mirage Security |
| 2026-09-03 | A Mirage Security publica o caso CL-CRI-1163 contra bancos brasileiros. | Cluster Brasil, phishing e exfiltração | Mirage Security |
| 2026-09-17 | A ESET divulga a análise técnica do SparroWocky e sua substituição do SparrowDoor. | ESET, FamousSparrow | ESET / WeLiveSecurity |
| 2026-09-17 | Relatos secundários reproduzem o achado em veículos de segurança e imprensa geral. | Cadeia editorial secundária | Infosecurity, BleepingComputer, The Register, Dark Reading |
| 2026-09-18 | A WindowsForum matiza a atribuição e separa FamousSparrow de Salt Typhoon. | Esclarecimento de atribuição | WindowsForum |
| 2026-09-22 | A Mallory.ai consolida a ficha técnica do SparroWocky com capacidades e persistência. | Normalização técnica | Mallory.ai |
Cadeia de ataque e TTPs
O SparroWocky foi desenhado para entrar por uma cadeia de DLL sideloading e permanecer na memória. A sequência descrita pela Cloud Security Alliance e pela Mallory.ai combina um executável legítimo, uma DLL maliciosa modificada e um arquivo .dat criptografado com RC4 que contém tanto a configuração quanto o payload. O loader lê esse arquivo, decifra os dois componentes e os executa de forma reflectiva, sem deixar o backdoor gravado em disco.
Esse mecanismo tem dois efeitos práticos. O primeiro é a redução da pegada forense, porque a amostra principal vive na memória e não necessariamente em um binário recuperável do sistema de arquivos. O segundo é a flexibilidade operacional, já que o operador pode mudar configuração, módulos ou parâmetros sem refazer toda a cadeia. O HackRead acrescenta que o payload PE pode carregar com os cabeçalhos MZ e PE removidos, o que dificulta a detecção por varredura de memória.
A persistência aparece implementada de duas formas, segundo a configuração observada. O implante pode criar um serviço do Windows ou uma chave Run no registro. Essa dualidade permite adaptar o comportamento aos controles presentes no host e ao nível de sigilo desejado pelo operador. Em ambientes monitorados, detectar essas chaves, junto com caminhos anômalos de DLL, pode ser mais útil do que procurar apenas o binário do backdoor.
A parte funcional é ampla. A ESET, a Infosecurity Magazine, o The Hacker News, a Cyware e a Mallory.ai concordam que o SparroWocky pode executar comandos, abrir arquivos, interagir com uma shell, exfiltrar arquivos, listar discos, pastas, arquivos, telas e sessões de usuário, tirar capturas periódicas e funcionar como proxy TCP. Ele também incorpora reverse port forwarding e um mecanismo de autodestruição. Em termos de capacidade, não é um implante mínimo, e sim uma plataforma completa de operação remota.
A vigilância visual merece um parágrafo próprio. A BleepingComputer documentou que o malware tira capturas a cada 500 milissegundos e, depois da primeira imagem completa, transmite apenas as regiões alteradas. Essa otimização reduz o consumo de banda e baixa o ruído de rede. Para uma equipe de defesa, o resultado é uma sessão de espionagem mais silenciosa do que uma captura periódica bruta de tela.
O SparroWocky também se apoia em código e técnicas tomados de projetos já existentes. Várias fontes convergem em Mbed TLS para comunicações criptografadas, MinHook para hooking de APIs e técnicas de evasão associadas ao SilentMoonwalk e ao spoofing da stack de chamadas. CyberInsider e Offseq Radar acrescentam que o backdoor integra Beacon Object Files e carrega módulos ligados ao Cobalt Strike, Metasploit, Sliver e Brute Ratel. Isso sugere uma cadeia de ataque modular, com reutilização de tooling ofensivo e uma camada de integração madura.
TTPs observadas no SparroWocky
| TTP | Descrição | Fonte |
|---|---|---|
| DLL sideloading | Carga lateral com executável legítimo, DLL maliciosa e payload em .dat | CSA, Mallory.ai, Cyware |
| Carga reflectiva | O payload é decifrado e mapeado na memória sem ser gravado em disco | CSA, CyberInsider |
| RC4 | Criptografia do arquivo .dat e das informações exfiltradas | CSA, Allatra Media, WBOC |
| Mbed TLS | Canal TLS para C2 e transporte seguro | Aviatrix, Cyware, Allatra Media |
| MinHook | Hooking de APIs do Windows | Allatra Media, Cyware |
| SilentMoonwalk | Evasão por spoofing da stack de chamadas | Offseq Radar, Cyware |
| BOF | Execução em memória de Beacon Object Files | CSA, CyberInsider |
| Persistência | Serviço do Windows ou chave Run | Allatra Media, HackRead, CyberInsider, Mallory.ai |
| Captura de tela | Capturas periódicas, com envio diferencial das mudanças | BleepingComputer, Infosecurity Magazine |
| Exfiltração | Coleta e roubo de arquivos e dados do host | SecNews, Infosecurity Magazine, Cyware |
Impacto regional
Panorama regional
O impacto geográfico do caso é claro. A campanha do SparroWocky se concentra em governos latino-americanos e coloca a América Latina como epicentro da telemetria observada pela ESET. O material não mostra uma dispersão homogênea, mas um padrão com predominância de órgãos públicos e persistência temporal que vai, pelo menos, de agosto de 2025 a setembro de 2026.
A lista de países afetados aparece repetida em múltiplos veículos e coincide com a publicação da ESET: Argentina, Equador, Guatemala, Honduras, Panamá, Peru, Porto Rico e Venezuela. Essa repetição dá solidez ao conjunto de fatos. Ela também permite uma leitura operacional: não estamos diante de uma campanha massiva e oportunista, mas de um esforço sustentado de acesso a redes governamentais específicas.
Vale registrar um detalhe metodológico. A WindowsForum ressalta que o relatório público da ESET não identifica agências concretas nem o número de endpoints comprometidos. Assim, a evidência confirma o alvo e a implantação do malware, mas não permite afirmar compromissos generalizados em cada governo. Essa diferença entre alvo observado e alcance real do incidente importa para qualquer leitura interna.
Argentina
A Argentina aparece de forma consistente na lista de vítimas observadas pela ESET e em coberturas da Infosecurity Magazine, The Register, BleepingComputer, Dark Reading, TechRadar Pro e outras fontes secundárias. O padrão é o mesmo do restante da região, com foco em órgãos governamentais e uso do backdoor SparroWocky como ferramenta de acesso persistente.
A Cyware e a WindowsForum reforçam esse ponto ao incluir a Argentina entre os governos latino-americanos afetados pela campanha e, ao mesmo tempo, advertir que a atribuição pública continua sendo FamousSparrow, não uma fusão automática com Salt Typhoon. Para uma equipe de defesa argentina, a conclusão útil é dupla: a presença do implante é plausível e a atribuição precisa ser tratada com cuidado.
Peru
O Peru figura repetidamente no material como um dos países observados pela ESET. The Manila Times, The Record, BleepingComputer, Infosecurity Magazine, TechRadar Pro, CyberInsider, WBOC e Offseq Radar o incluem entre os alvos governamentais do SparroWocky. Isso indica que a campanha não foi marginal nem isolada no país, mas parte da mesma série regional de intrusões.
A repetição do Peru em veículos técnicos e generalistas também sugere continuidade temporal. O The Record situa o acompanhamento desde pelo menos agosto de 2025, enquanto o TechRadar Pro fala em atividade entre meados de 2025 e 2026. Em termos de leitura defensiva, isso obriga a tratar o caso como uma campanha prolongada, e não como um evento pontual.
México
O México não aparece na telemetria da ESET sobre o SparroWocky, e isso é confirmado explicitamente pela WindowsForum e pela versão em espanhol da WeLiveSecurity. Ainda assim, a Mirage Security documenta um cluster com foco mexicano, o CL-CRI-1131, que usa living-off-the-land, ferramentas de exfiltração e uma infraestrutura onde o NextChat, um chatbot de IA usado pelos próprios atacantes para depurar e gerar scripts, fica exposto.
Esse caso não deve ser confundido com o FamousSparrow. O material não atribui o CL-CRI-1131 a esse grupo nem ao backdoor SparroWocky. O valor dele está em mostrar uma segunda linha de pressão sobre a região, distinta da campanha de espionagem governamental, mas igualmente relevante para o México pelo uso de scripts nativos e pela exposição acidental de infraestrutura ofensiva.
Brasil
O Brasil aparece no material por meio do estudo da Mirage Security sobre uma campanha em múltiplas etapas contra bancos e outras entidades financeiras. Nesse caso, os atacantes usaram phishing com anexos de currículos, baixaram e executaram ferramentas de tunelamento e malware de acesso remoto, e operaram em um cluster separado, sem atribuição pública a um ator estatal específico.
Esse caso funciona como contraste. Enquanto o SparroWocky se orienta a governos latino-americanos, o cluster brasileiro mira o setor financeiro. A coexistência dos dois fatos mostra que a região recebe campanhas com objetivos, vetores e níveis de maturidade distintos, o que exige segmentar bem os controles e não tratar toda intrusão regional como se respondesse ao mesmo padrão.
Estados Unidos, Porto Rico
Porto Rico aparece na lista de alvos da ESET como território dos Estados Unidos. No material disponível, o interesse em Porto Rico não é apresentado como uma campanha separada, mas como parte do mesmo conjunto de intrusões governamentais latino-americanas. Essa inclusão é relevante porque amplia o impacto geográfico para além da América do Sul e da América Central.
O restante do território dos Estados Unidos não aparece na telemetria publicada para o SparroWocky. A presença de Porto Rico não muda o caráter regional do caso, mas reforça que o alcance da espionagem não se limita a estados soberanos do continente. Isso também explica por que algumas coberturas em inglês misturam América Latina e dependências territoriais dos Estados Unidos ao descrever o caso.
Países sem cobertura verificável específica
Não foram identificados fatos verificáveis adicionais para Chile, Paraguai, Bolívia, Colômbia e Uruguai no material fornecido.
Indicadores técnicos
O material fornecido não traz hashes, IPs, domínios nem nomes de arquivos diretamente reutilizáveis como IOC operacionais completos. Ele, porém, apresenta nomes de DLLs e componentes observados na cadeia de carga, que podem servir como indicadores parciais em ambientes onde eles não sejam esperados de forma legítima.
| Tipo | Valor | Fonte |
|---|---|---|
| DLL | winfsp-x64.dll | CyberInsider |
| DLL | DukeQt.dll | CyberInsider |
| Técnica | DLL sideloading | CSA, Cyware, Mallory.ai |
| Técnica | RC4 em arquivo .dat | CSA, Allatra Media, WBOC |
| Técnica | MinHook | Allatra Media, Cyware |
| Técnica | Mbed TLS | Aviatrix, Cyware, Allatra Media |
Análise para equipes de segurança
A prioridade operacional é identificar a cadeia de carga e a persistência, e não apenas o payload final. Neste caso, a amostra principal vive em memória e usa sideloading, então a detecção deve se concentrar em relações anômalas entre executáveis legítimos, DLLs modificadas e arquivos .dat criptografados. Se uma estação expõe winfsp-x64.dll ou DukeQt.dll fora de contexto, vale revisar o caminho de execução completo e a árvore de processos.
Em endpoints Windows, a vigilância sobre serviços novos e chaves Run suspeitas é especialmente útil. A persistência pode assumir qualquer uma dessas duas formas, conforme a configuração do implante. Também vale buscar sinais de hooking e anti-análise, porque MinHook, spoofing de stack de chamadas e técnicas derivadas do SilentMoonwalk aparecem de forma consistente nas análises publicadas.
A rede também deixa marcas. O Mbed TLS indica tráfego TLS com aparência legítima, mas isso não elimina a necessidade de revisar padrões de destino, intervalos de beaconing, volume de exfiltração e comportamento de captura de tela. O dado da BleepingComputer sobre capturas diferenciais a cada 500 milissegundos ajuda a detectar rajadas curtas e repetitivas, mesmo quando a quantidade de bytes por evento parece baixa.
A detecção por comportamento pode ser complementada com regras para BOF e loaders COFF, porque o SparroWocky executa módulos ofensivos na memória. Isso amplia a superfície de alerta para a presença de código associado a frameworks como Cobalt Strike, Sliver, Brute Ratel e Metasploit. Não é necessário assumir que todo uso de BOF seja malicioso, mas, em contextos governamentais ou financeiros da região, isso merece uma revisão mais rigorosa.
Para priorização, a ordem lógica é esta: 1) rastrear evidências de sideloading e DLLs anômalas, 2) verificar persistência em serviço ou Run key, 3) revisar tráfego TLS e alterações de tela incomuns, 4) buscar descriptografia ou mapeamento em memória de payloads RC4, 5) correlacionar com objetivos institucionais na Argentina, Equador, Guatemala, Honduras, Panamá, Peru, Porto Rico e Venezuela. Em redes de governo, qualquer indicador desse conjunto deve ser tratado como incidente de espionagem, e não como evento isolado.
Perguntas frequentes
O que mudou entre SparrowDoor e SparroWocky na campanha do FamousSparrow?
O SparroWocky substituiu o SparrowDoor como implante principal e ampliou a capacidade operacional do grupo com uma arquitetura modular em C++, carga reflectiva, anti-análise e execução em memória de BOF. Na prática, o novo backdoor deixa menos rastros em disco e oferece mais comandos, como detalhado em Cadeia de ataque e TTPs e em Contexto e antecedentes.
A campanha observada pela ESET deve ser atribuída ao Salt Typhoon ou ao FamousSparrow?
A atribuição pública sustentada pela ESET é FamousSparrow, não Salt Typhoon. Alguns veículos usaram os dois nomes, mas a WindowsForum e a WeLiveSecurity esclarecem que não há indicadores técnicos suficientes para fundi-los como uma única operação. O ponto aparece explicado em Resumo executivo, Contexto e antecedentes e no bloco de Impacto regional.
Quais países aparecem com evidência verificável nesta operação regional?
A evidência consolidada menciona Argentina, Equador, Guatemala, Honduras, Panamá, Peru, Porto Rico e Venezuela. O material também inclui um caso separado da Mirage Security no México e outra campanha no Brasil, mas sem vinculá-los ao SparroWocky. A lista completa está em Tabela de fatos-chave e em Impacto regional.
Que capacidades concretas o SparroWocky oferece aos operadores?
O backdoor executa comandos e arquivos, funciona como proxy TCP, exfiltra dados, captura telas, coleta informações do host e da rede, lista discos, pastas e sessões, e pode se remover do sistema. Ele também executa Beacon Object Files na memória. Esse detalhamento técnico está em Cadeia de ataque e TTPs e em Indicadores técnicos.
Que sinais as equipes de segurança devem buscar primeiro?
Primeiro, sinais de DLL sideloading, serviços novos ou chaves Run, e binários legítimos carregando DLLs anômalas. Depois, tráfego TLS com Mbed TLS, capturas de tela periódicas, atividade de RC4 na memória e presença de winfsp-x64.dll ou DukeQt.dll fora de contexto. A priorização operacional está em Análise para equipes de segurança.
As campanhas do México e do Brasil fazem parte do mesmo ator do SparroWocky?
Com o material disponível, não é possível afirmar isso. A Mirage Security documenta um cluster mexicano com NextChat e uma campanha brasileira contra bancos, mas não os atribui publicamente ao FamousSparrow nem ao SparroWocky. O cruzamento e a diferença em relação à campanha regional estão explicados em Contexto e antecedentes e Impacto regional.
Limitações do material
O material não inclui hashes, domínios, endereços IP nem outros IOCs completos do backdoor para uma lista de detecção fechada. Também não identifica agências governamentais específicas, número de endpoints afetados nem uma cronologia exata de infecção por país. A telemetria pública resume o alcance regional, mas não permite derivar um inventário específico de vítimas.
Além disso, as campanhas da Mirage Security no México e no Brasil aparecem como operações independentes e não atribuídas publicamente ao mesmo ator do SparroWocky. Por isso, elas são usadas apenas como contexto regional, e não como extensão da campanha do FamousSparrow. A confusão entre FamousSparrow e Salt Typhoon também exige manter a atribuição exata reportada pela ESET.
Fontes
- ESET Research: FamousSparrow targets Latin American governments with new SparroWocky backdooreset.com· ESET
- Resume Phish Hit Brazil Banks; AI Aided Opsmiragesecurity.ai· Mirage Security
- ESET Uncovers New FamousSparrow Backdoor Deployed Against Latin American Governmentsallatra.media· Allatra Media
- SparroWocky (Malware): news timeline & CVEs · ZeroHourzerohour.day· ZeroHour.day
- New SparroWocky Backdoor Targets Latin Americadecipher.sc· Decipher
- Beware the SparroWock: The backdoor that bites, the commands that catchradar.offseq.com· Offseq Radar
- FamousSparrow: SparroWocky Backdoor Targets Government Organizationssecnews.gr· SecNews
- Čínská FamousSparrow přesunula pozornost na Latinskou ...czechcyber.tv· CzechCyber.tv
- FamousSparrow Deploys SparroWocky Backdoor in Latin Americaaviatrix.ai· Aviatrix
- ESET Research: China-aligned FamousSparrow expands operations in Latin America, targets governments with new backdoormanilatimes.net· The Manila Times / TMT Newswire
- China-Linked FamousSparrow Deploys SparroWocky Backdoor in Latin Americahackread.com· HackRead
- Salt Typhoon развернула новый бэкдор SparroWocky в госсетях Латинской Америкиtechora.ru· Techora.ru
- China's Salt Typhoon backdoors Latin American orgs with new snooping malwaretheregister.com· The Register
- China-Aligned FamousSparrow Deploys SparroWocky Backdoor in Latin American Cyber Espionage Campaignthehackernews.com· The Hacker News
- FamousSparrow Swaps SparrowDoor For New ...infosecurity-magazine.com· Infosecurity Magazine
- Grupo cibercriminoso ligado à China mira América Latina com novo vírusestadao.com.br· Tecmundo
- IntelFreed.com | Cybersecurity Intelligence Weather Reportintelfreed.com· IntelFreed
- SparroWocky Backdoor Linked to FamousSparrow, Not Salt Typhoonwindowsforum.com· WindowsForum
- FamousSparrow centra sus operaciones en América Latina y ...welivesecurity.com· WeLiveSecurity (ESET)
- China's Salt Typhoon spotted probing Latin American government with newly developed SparroWocky backdoortechradar.com· TechRadar Pro
- ESET Research: China-aligned FamousSparrow expands operations in Latin America, targets governments with new backdoorfinance.yahoo.com· Yahoo Finance
- FamousSparrow's SparroWocky Backdoor Targets Latin American Governments Amid US-China Rivalrythreatpaper.com· ThreatPaper
- China's FamousSparrow APT Spies on US Politics in Latin Americadarkreading.com· Dark ReadingURL não verificada
- China-Aligned Hackers Target Entity in Panama Canal Port Dispute, ESET Saystheepochtimes.com· The Epoch Times
- FamousSparrow Targets Government Networks Across Latin Americacyberpress.org· Cyberpress
- SparroWocky: FamousSparrow’s New Backdoor Hits Latin Americalabs.cloudsecurityalliance.org· Cloud Security Alliance
- China's FamousSparrow hackers target Latin America with ...therecord.media· The Record
- Beware the SparroWock: The backdoor that bites, the commands that catchwelivesecurity.com· ESET / WeLiveSecurity
- ESET Research: China-aligned FamousSparrow expands operations in Latin America, targets governments with new backdooritnerd.blog· The IT Nerd
- Chinese hackers use SparroWocky malware in govt espionage attacksbleepingcomputer.com· BleepingComputer
- SparroWocky - Mallory.aimallory.ai· Mallory.ai
- FamousSparrow Deploys New SparroWocky Backdoor Against Latin American Governmentsgbhackers.com· GBHackers on Security
- New SparroWocky backdoor deployed in attacks on governmentscyberinsider.com· CyberInsider
- ESET Research: China-aligned FamousSparrow expands operations in Latin America targets governments with new backdoorwboc.com· WBOC
- Chinese hackers use SparroWocky malware in govt espionage attacksground.news· Ground News
- Cyware Weekly Threat Intelligence - September 18, 2026cyware.com· Cyware



