BookinglyTech News
Ciberseguridad

FamousSparrow cambia su implante por SparroWocky y apunta a Latinoamérica

El grupo APT vinculado a China sustituye SparrowDoor por un backdoor modular en C++ y ataca entidades gubernamentales de ocho países y territorios de Latinoamérica desde agosto de 2025.

2 min de lecturaThe Hacker News0 vistas

El grupo de espionaje vinculado a China conocido como FamousSparrow ha jubilado su implante principal y lo ha cambiado por un backdoor nuevo, SparroWocky, que despliega desde al menos agosto de 2025 contra objetivos de Latinoamérica. Lo ha documentado ESET, que analiza una pieza no reportada hasta ahora, modular y escrita en C++. Firman el informe los investigadores Alexandre Côté Cyr y Romain Dumont.

De dónde sale el nombre y qué hace

SparroWocky toma el nombre de Jabberwocky, el poema sin sentido que Lewis Carroll publicó hacia 1855: las primeras versiones del malware llevaban dentro su primera estrofa. Más allá de la broma literaria, ESET señala que la arquitectura y las técnicas del backdoor delatan un conocimiento fino de Windows y de los trucos para esquivar el análisis.

Sus capacidades son las habituales de una herramienta así, pero completas: ejecuta archivos arbitrarios, actúa como proxy TCP, lanza comandos, recopila información de la máquina comprometida y las direcciones IP de sus interfaces de red, exfiltra archivos, hace capturas de pantalla periódicas, realiza operaciones con archivos y se borra a sí mismo del host.

El grupo lleva activo al menos desde 2019 y tiene solapamiento con Earth Estries y Salt Typhoon. Con este movimiento, FamousSparrow sustituye a SparrowDoor.

Código abierto dentro del propio backdoor

Lo que llama la atención a ESET no es solo el cambio de familia. El backdoor integra proyectos públicos para comunicarse y para defenderse: Mbed TLS para levantar el canal cifrado por TLS contra su servidor de mando y control (216.238.110[.]120), MinHook para esconder la dirección de inicio de los hilos que crea, COFF Loader para cargar y ejecutar en memoria plugins en forma de objetos COFF, y una variante de SilentMoonwalk, o StackMoonwalk, para falsificar las pilas de llamadas que salen de las rutinas de MinHook.

La diferencia con antes, según la firma eslovaca, es que esas herramientas de código abierto solían ir en paralelo al backdoor y ahora van integradas en él: el grupo tiene capacidad de desarrollo para meter código ajeno dentro de su propia herramienta. El vector de acceso inicial sigue sin conocerse. Lo que sí se repite es la cadena de ejecución: un binario legítimo carga por DLL sideloading una biblioteca que descifra y lanza el payload.

Latinoamérica en el punto de mira

Desde julio de 2025 el grupo se ha centrado en entidades gubernamentales de Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. Según la telemetría de ESET, el 90% de los objetivos registrados están en la región. La cifra es suya, no de un tercero.

Queda por ver si ese foco responde a un mandato geográfico formal o es temporal y está atado a la coyuntura. Para quien defiende una red en la zona el aviso práctico es doble: el implante es nuevo, así que cambian hashes y firmas, pero el modus operandi —sideloading de DLL y herramientas de código abierto— es el mismo de siempre.