Noticias

FamousSparrow enfoca sus operaciones en América Latina


El grupo de ciberespionaje FamousSparrow reorientó sus operaciones hacia América Latina utilizando un nuevo malware, que denominaron SparroWocky, para comprometer organizaciones gubernamentales de la región. Según una investigación publicada por ESET, el actor de amenazas desplegó este backdoor a partir de agosto de 2025 como reemplazo directo de su antigua herramienta principal, SparrowDoor.

La actividad fue detectada en organismos gubernamentales de Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. ESET señala que, entre mediados de 2025 y 2026, el 90% de los objetivos registrados en su telemetría estaban ubicados en América Latina; un cambio respecto del alcance geográfico que había mostrado anteriormente FamousSparrow.

Fuente: https://www.welivesecurity.com/en/eset-research/beware-sparrowock-backdoor-bites-commands-catch/

FamousSparrow es un grupo de ciberespionaje vinculado a China y activo al menos desde 2019. Inicialmente fue conocido por atacar hoteles, pero posteriormente amplió sus objetivos a gobiernos, organizaciones internacionales, asociaciones comerciales, empresas de ingeniería y estudios jurídicos. ESET atribuye la campaña más reciente y el uso de SparroWocky a este APT con un alto grado de confianza.


Un malware diseñado para pasar desapercibido

SparroWocky es un backdoor modular desarrollado en C++. El malware puede ejecutar archivos y comandos, actuar como proxy TCP y recopilar información general del equipo comprometido, como el nombre de la computadora, el nombre de usuario, el dominio, la versión de Windows y las direcciones IP de sus interfaces de red. También puede extraer archivos y tomar capturas de pantalla periódicamente. La información extraída se cifra mediante RC4 y se envía utilizando el protocolo TLS.

Dependiendo de su configuración, SparroWocky puede establecer persistencia mediante la creación de un servicio dedicado o de una entrada en una clave Run del registro de Windows.

El malware incorpora código de proyectos de código abierto directamente en su estructura. Entre ellos se encuentran Mbed TLS, utilizado para establecer un canal de comunicación seguro con su servidor de comando y control (C&C); MinHook, una biblioteca para hooking de las API de Windows que utiliza para ocultar ante productos de seguridad la dirección de inicio de nuevos hilos; y COFF Loader, o un proyecto similar, que permite cargar y ejecutar dinámicamente complementos en memoria en forma de objetos COFF.

Además, los investigadores identificaron técnicas destinadas a dificultar el análisis y evadir herramientas de monitoreo. Entre ellas se encuentra una variante de SilentMoonwalk, también conocida como StackMoonwalk, que permite a SparroWocky falsear las pilas de llamadas (call stacks) que se originan en rutinas de MinHook. Esta técnica busca impedir que las herramientas de análisis y los productos de seguridad inspeccionen quién realizó realmente determinadas llamadas, como las dirigidas a funciones de la API de Windows.


Tensión geopolítica como catalizador de la campaña

ESET considera que los nuevos objetivos de FamousSparrow en América Latina podrían estar relacionados con las actuales tensiones e intereses de Estados Unidos y China en la región. Los investigadores plantean que la operación podría tener como objetivo ayudar al país asiático a monitorear y anticipar las reacciones de gobiernos locales ante las presiones estadounidenses. Se trata de una hipótesis de ESET basada en los objetivos observados durante la investigación.

The Record también señala que uno de los organismos atacados en Panamá está involucrado en una disputa comercial relacionada con dos puertos ubicados en la zona del canal.

El hallazgo de SparroWocky evidencia una evolución técnica en las operaciones de FamousSparrow, combinando técnicas sofisticadas de evasión en memoria con código abierto adaptado para maximizar el tiempo de permanencia dentro de redes gubernamentales latinoamericanas.

IOCs

A continuación se transcriben los Índices de Compromiso publicados en la investigación de ESET:

Archivos

SHA-1 Nombre del archivo Detección Descripción
3209689E509205CCDB7E49062B7B407DDC23CAC1 winfsp-x64.dll Win64/Agent.HUP Loader de SparroWocky.
52C6646759CF6037BB17466203631C4BD794532F winfsp-x64.dll Win64/Agent.HUP Loader de SparroWocky.
99E7070B5AF24A0FE1E6FEBE5954B03CB385E91F DukeQt.dll Win64/Agent.ISF Loader de SparroWocky.
44F0A22B143B79FA760BF31E14C8FFF714C8A2A1 N/A (en memoria) Win64/Agent.ASW Backdoor SparroWocky.
9AA9FF61BC63CCAB9074FE837F39C980CA9DDC8C N/A (en memoria) Win64/Agent.ASW Backdoor SparroWocky.

Red

IP Dominio Proveedor de hosting Visto por primera vez Detalles
38.54.57[.]17 N/A LightNode-BR 2026-02-25 Servidor C&C de SparroWocky.
38.60.197[.]55 N/A Kaopu Cloud HK Limited 2026-03-16 Servidor C&C de SparroWocky.
38.60.209[.]106 N/A Kaopu Cloud HK Limited 2026-02-26 Servidor C&C de SparroWocky.
38.60.224[.]51 N/A Kaopu Cloud HK Limited 2026-02-25 Servidor C&C de SparroWocky.
38.60.224[.]235 N/A Kaopu Cloud HK Limited 2026-02-24 Servidor C&C de SparroWocky.
38.60.241[.]65 N/A Cogent Communications 2026-03-10 Servidor C&C de SparroWocky.
38.60.241[.]127 N/A Cogent Communications 2026-03-04 Servidor C&C de SparroWocky.
38.60.241[.]193 N/A KaopuCloud-BR 2026-01-22 Servidor C&C de SparroWocky.
77.111.101[.]40 N/A Latitude.sh 2026-05-20 Servidor C&C de SparroWocky.
91.148.134[.]115 N/A Charles-R Paquet 2026-06-17 Servidor C&C de SparroWocky.
130.94.101[.]82 N/A NTT America, Inc. 2026-02-26 Servidor C&C de SparroWocky.
140.99.164[.]199 N/A Private Customer 2026-02-26 Servidor C&C de SparroWocky.
149.104.87[.]228 N/A Lightnode-MX 2026-02-24 Servidor C&C de SparroWocky.
149.104.90[.]203 N/A BEDGE CO LIMITED 2026-01-22 Servidor C&C de SparroWocky.
216.238.92[.]2 N/A The Constant Company, LLC 2026-02-25 Servidor C&C de SparroWocky.
216.238.105[.]53 N/A The Constant Company, LLC 2026-01-22 Servidor C&C de SparroWocky.
216.238.110[.]120 N/A The Constant Company, LLC 2025-12-11 Servidor C&C de SparroWocky.
216.238.121[.]164 N/A The Constant Company, LLC 2026-03-16 Servidor C&C de SparroWocky.

Fuente

https://www.welivesecurity.com/en/eset-research/beware-sparrowock-backdoor-bites-commands-catch

https://therecord.media/china-hackers-latin-america-espionage

Suscríbete al blog por correo electrónico

Introduce tu correo electrónico para suscribirte a este blog y recibir avisos de nuevas entradas.

Etiquetas

Descubre más desde Ciberprisma - alianza por la ciberseguridad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo