FamousSparrow espiona governos na América Latina
ESET atribuiu ao FamousSparrow uma campanha com a backdoor SparroWocky contra órgãos públicos da Argentina, Equador, Guatemala e outros países.
A ESET Research detectou que a APT chinesa FamousSparrow usa ao menos desde agosto de 2025 uma nova backdoor, SparroWocky, contra órgãos governamentais e outras entidades de alto valor na Argentina, no Equador, na Guatemala, em Honduras, no Panamá, no Peru, em Porto Rico e na Venezuela. A telemetria da empresa mostra que, desde meados de 2025, 90% dos alvos observados do grupo ficaram na América Latina.
A ESET Research detectou que a APT chinesa FamousSparrow usa, desde pelo menos agosto de 2025, uma nova backdoor, a SparroWocky, contra órgãos governamentais e outras entidades de alto valor na Argentina, no Equador, na Guatemala, em Honduras, no Panamá, no Peru, em Porto Rico e na Venezuela. Segundo a telemetria da empresa, desde meados de 2025, 90% dos alvos observados do grupo estavam na América Latina.
O que mudou na operação do FamousSparrow?
O FamousSparrow substituiu a SparrowDoor pela SparroWocky como ferramenta principal, de acordo com as análises técnicas divulgadas sobre o caso. A nova porta dos fundos foi escrita em C++ e permite execução remota de comandos, exfiltração de arquivos e atualização dinâmica de módulos, o que reforça seu uso em espionagem prolongada.
Veículos especializados que cobriram o relatório da ESET informaram que a SparroWocky inclui mecanismos de persistência no Windows e pode abusar de serviços legítimos do sistema para reduzir a presença visível. Essa combinação dificulta a detecção e a resposta nas entidades públicas atacadas.
A quem a campanha aponta?
A campanha se concentrou em órgãos governamentais latino-americanos, embora no conjunto de vítimas também apareça ao menos uma organização de telecomunicações em Porto Rico. A ESET e outros veículos técnicos indicaram que a mudança regional começou em julho de 2025 e se tornou quase exclusiva na América Latina a partir de meados daquele ano.
DarkReading e BankInfoSecurity associaram essa mudança a entidades que administram ou supervisionam investimentos chineses submetidos a maior escrutínio político dos Estados Unidos. Segundo essas coberturas, a campanha teria buscado observar as reações de governos latino-americanos ao maior envolvimento de Washington na região.
Quão clara é a atribuição?
A atribuição principal aponta para o FamousSparrow, e não para outros grupos chineses como o Salt Typhoon. Essa correção apareceu em coberturas posteriores que retomaram a análise da ESET e ajuda a esclarecer uma confusão inicial sobre a origem do implante.
As fontes técnicas que acompanharam o caso sustentam que se trata de uma única APT, com histórico prévio de operações em outras regiões. No material disponível, não aparece uma atribuição alternativa mais sólida para a campanha observada na América Latina.
Que outras campanhas atingem a região?
Em paralelo, a Fortinet identificou uma campanha do Casbaneiro contra usuários de instituições financeiras na Argentina, no Peru, na Colômbia e no México. A operação usa e-mails com iscas de fatura ou aviso legal, links para PDFs maliciosos e componentes detectados como PDF/Phishing.5BB0!tr, JS/Phishing.IBP!tr e W32/Casbaneiro.EN!tr.spy.
A Fortinet também relatou infraestrutura com filtragem geográfica por IP e servidores C2 distribuídos. Em coberturas independentes, a cadeia de infecção começa com um e-mail que anexa ou aponta para um suposto PDF de fatura vencida ou de um procedimento judicial e, depois, redireciona para um site que baixa o trojan bancário.
A WorldCyberNews afirmou ainda que a campanha combina engenharia social localizada, com referências a processos legais e terminologia bancária própria de cada país, para roubar credenciais e dados de internet banking. Nesse caso, o objetivo é claramente criminal e focado no ecossistema financeiro latino-americano.
O que aconteceu com o México?
A Proofpoint observou campanhas massivas por e-mail no México durante julho e agosto de 2026, voltadas a roubar credenciais, instalar malware e obter acesso não autorizado. As iscas incluíam comunicações empresariais e governamentais, faturas fiscais, intimações judiciais e outras peças falsas.
Uma cobertura regional que retomou esse alerta informou que, entre 19 e 24 de julho de 2026, circularam cerca de 275.000 e-mails maliciosos direcionados ao México. Segundo a mesma nota, o ator TA2725 buscou principalmente capturar credenciais e conseguir acesso inicial a redes corporativas e governamentais, mais do que distribuir ransomware.
A Simalco acrescentou que a campanha usou comunicações empresariais comuns, notificações de serviços digitais e rotinas administrativas para aumentar a taxa de cliques entre funcionários e usuários com menos treinamento em cibersegurança. O padrão acompanha uma tendência regional que prioriza roubo de acesso e dados em vez de criptografia para extorsão.
Fontes
- Casbaneiro Banking Trojan Targets Financial Institutions in Argentina, Peru, Colombia and Mexicoworldcybernews.com· WorldCyberNews
- SparroWocky Backdoor Linked to FamousSparrow, Not Salt Typhoonwindowsforum.com· WindowsForum News
- China's FamousSparrow APT Spies on US Politics in Latin ...darkreading.com· DarkReadingURL não verificada
- Chinese hackers use SparroWocky malware in govt ...bleepingcomputer.com· BleepingComputer
- China Hackers Hit Latin American Governments With ...bankinfosecurity.com· BankInfoSecurity
- Casbaneiro Banking Trojan Uses Distributed C2 Servers to Evade ...gbhackers.com· GBHackers / Fortinet
- Ciberdelincuentes lanzan 275,000 correos maliciosos contra México en seis díassimalco.com· Simalco
- FamousSparrow Swaps SparrowDoor For New ...infosecurity-magazine.com· Infosecurity Magazine
- Proofpoint alerta: Ciberdelincuentes intensifican ataques masivos por correo en Méxicoitwarelatam.com· ITware Latam / Proofpoint
- China-nahe Hackergruppe späht Regierungen in ...presseportal.de· Presseportal / ESET Research



