BookinglyTech News
Ciberseguridad

ESET detalla la nueva backdoor SparroWocky del grupo Salt Typhoon

El grupo APT chino lleva meses implantando este malware modular en agencias gubernamentales de América Latina para espiar y evadir la detección.

2 min de lecturaThe Register0 vistas

ESET ha publicado un análisis técnico sobre SparroWocky, una nueva backdoor desarrollada por Salt Typhoon (también conocida como FamousSparrow). Esta herramienta ha estado activa desde al menos agosto de 2025 en redes de organismos gubernamentales de Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. Según los investigadores, el 90% de las operaciones del grupo se han centrado en esta región durante los últimos meses, un cambio de foco que vinculan con la presión de Estados Unidos en la zona.

La backdoor está escrita en C++ y tiene un diseño modular que facilita su actualización y expansión. Para evadir la firma de los antivirus y los sistemas de monitorización, integrada varias herramientas open source. Utiliza Mbed TLS para cifrar la comunicación con el servidor C2, MinHook para ocultar el inicio de los hilos de proceso y una variante de la técnica SilentMoonwalk para manipular las pilas de llamadas (call stacks) y engañar a los análisis dinámicos. Además, emplea un algoritmo propio de API hashing para resolver funciones de Windows de forma dinámica, evitando la detección basada en nombres estáticos.

El despliegue sigue el esquema clásico de Salt Typhoon: un ejecutable legítimo, una DLL maliciosa y un archivo cifrado. La carga se realiza mediante DLL side-loading. Una vez establecida la conexión, la backdoor recibe comandos a través de una clase personalizada llamada WinHandler. El kit incluye cerca de 30 funciones, entre las que se encuentran la captura de pantallas periódica, el robo y borrado de archivos, la enumeración de sesiones remotas mediante WTSEnumerateSessionsW y la creación de nuevas instancias del malware para mantener la persistencia.

La comunicación con el servidor de control se realiza a través de TLS, generalmente en el puerto 443, aunque ESET ha observado uso del puerto 8080 en algunos casos. Los analistas han publicado la lista completa de indicadores de compromiso (IoC) y los muestras en su repositorio de GitHub. Para quienes administran sistemas en la región o trabajan con estas bibliotecas, revisar los IoC es el paso inmediato a considerar, dado el perfil de las víctimas y la antigüedad de la campaña.