CiberLATAMbywhalemate

FamousSparrow espiona governos na América Latina

ESET atribuiu ao FamousSparrow uma campanha com a backdoor SparroWocky contra órgãos públicos da Argentina, Equador, Guatemala e outros países.

Whalemate Labs · Pesquisa assistida por IAPublicado:4 min de leitura

A ESET Research detectou que a APT chinesa FamousSparrow usa ao menos desde agosto de 2025 uma nova backdoor, SparroWocky, contra órgãos governamentais e outras entidades de alto valor na Argentina, no Equador, na Guatemala, em Honduras, no Panamá, no Peru, em Porto Rico e na Venezuela. A telemetria da empresa mostra que, desde meados de 2025, 90% dos alvos observados do grupo ficaram na América Latina.

A ESET Research detectou que a APT chinesa FamousSparrow usa, desde pelo menos agosto de 2025, uma nova backdoor, a SparroWocky, contra órgãos governamentais e outras entidades de alto valor na Argentina, no Equador, na Guatemala, em Honduras, no Panamá, no Peru, em Porto Rico e na Venezuela. Segundo a telemetria da empresa, desde meados de 2025, 90% dos alvos observados do grupo estavam na América Latina.

O que mudou na operação do FamousSparrow?

O FamousSparrow substituiu a SparrowDoor pela SparroWocky como ferramenta principal, de acordo com as análises técnicas divulgadas sobre o caso. A nova porta dos fundos foi escrita em C++ e permite execução remota de comandos, exfiltração de arquivos e atualização dinâmica de módulos, o que reforça seu uso em espionagem prolongada.

Veículos especializados que cobriram o relatório da ESET informaram que a SparroWocky inclui mecanismos de persistência no Windows e pode abusar de serviços legítimos do sistema para reduzir a presença visível. Essa combinação dificulta a detecção e a resposta nas entidades públicas atacadas.

A quem a campanha aponta?

A campanha se concentrou em órgãos governamentais latino-americanos, embora no conjunto de vítimas também apareça ao menos uma organização de telecomunicações em Porto Rico. A ESET e outros veículos técnicos indicaram que a mudança regional começou em julho de 2025 e se tornou quase exclusiva na América Latina a partir de meados daquele ano.

DarkReading e BankInfoSecurity associaram essa mudança a entidades que administram ou supervisionam investimentos chineses submetidos a maior escrutínio político dos Estados Unidos. Segundo essas coberturas, a campanha teria buscado observar as reações de governos latino-americanos ao maior envolvimento de Washington na região.

Quão clara é a atribuição?

A atribuição principal aponta para o FamousSparrow, e não para outros grupos chineses como o Salt Typhoon. Essa correção apareceu em coberturas posteriores que retomaram a análise da ESET e ajuda a esclarecer uma confusão inicial sobre a origem do implante.

As fontes técnicas que acompanharam o caso sustentam que se trata de uma única APT, com histórico prévio de operações em outras regiões. No material disponível, não aparece uma atribuição alternativa mais sólida para a campanha observada na América Latina.

Que outras campanhas atingem a região?

Em paralelo, a Fortinet identificou uma campanha do Casbaneiro contra usuários de instituições financeiras na Argentina, no Peru, na Colômbia e no México. A operação usa e-mails com iscas de fatura ou aviso legal, links para PDFs maliciosos e componentes detectados como PDF/Phishing.5BB0!tr, JS/Phishing.IBP!tr e W32/Casbaneiro.EN!tr.spy.

A Fortinet também relatou infraestrutura com filtragem geográfica por IP e servidores C2 distribuídos. Em coberturas independentes, a cadeia de infecção começa com um e-mail que anexa ou aponta para um suposto PDF de fatura vencida ou de um procedimento judicial e, depois, redireciona para um site que baixa o trojan bancário.

A WorldCyberNews afirmou ainda que a campanha combina engenharia social localizada, com referências a processos legais e terminologia bancária própria de cada país, para roubar credenciais e dados de internet banking. Nesse caso, o objetivo é claramente criminal e focado no ecossistema financeiro latino-americano.

O que aconteceu com o México?

A Proofpoint observou campanhas massivas por e-mail no México durante julho e agosto de 2026, voltadas a roubar credenciais, instalar malware e obter acesso não autorizado. As iscas incluíam comunicações empresariais e governamentais, faturas fiscais, intimações judiciais e outras peças falsas.

Uma cobertura regional que retomou esse alerta informou que, entre 19 e 24 de julho de 2026, circularam cerca de 275.000 e-mails maliciosos direcionados ao México. Segundo a mesma nota, o ator TA2725 buscou principalmente capturar credenciais e conseguir acesso inicial a redes corporativas e governamentais, mais do que distribuir ransomware.

A Simalco acrescentou que a campanha usou comunicações empresariais comuns, notificações de serviços digitais e rotinas administrativas para aumentar a taxa de cliques entre funcionários e usuários com menos treinamento em cibersegurança. O padrão acompanha uma tendência regional que prioriza roubo de acesso e dados em vez de criptografia para extorsão.

Fontes

Ver todas