FamousSparrow ataca América Latina con el backdoor SparroWocky desde agosto 2025

FamousSparrow intensifica su ciberespionaje en América Latina con el nuevo backdoor SparroWocky, según ESET.

Por Central
FamousSparrow ataca América Latina con el backdoor SparroWocky desde agosto 2025
Destacados
  • FamousSparrow concentró el 90% de sus ataques en gobiernos latinoamericanos desde mediados de 2025.
  • SparroWocky es un backdoor modular en C++ con capacidades de evasión y ejecución de BOFs.
  • El cambio de enfoque se vincula con la reactivación de intereses estadounidenses en la región bajo Trump.

El grupo de APT FamousSparrow, alineado con los intereses de China, ha intensificado su actividad contra gobiernos de América Latina desde mediados de 2025 desplegando un nuevo backdoor bautizado como SparroWocky. Según la monitorización continua de ESET Research, desde agosto de 2025 el grupo ha reemplazado progresivamente su anterior implant SparrowDoor por esta nueva herramienta, desarrollada en C++ con un enfoque modular y sofisticadas capacidades de evasión. El backdoor, cuyo nombre proviene de los versos del poema Jabberwocky de Lewis Carroll incrustados en sus muestras, ha sido detectado atacando entidades gubernamentales en Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela, en lo que representa un giro estratégico significativo respecto a su anterior orientación global.

El giro hacia América Latina: una respuesta geopolítica

FamousSparrow, activo desde al menos 2019 y documentado por primera vez por ESET en septiembre de 2021 tras explotar la vulnerabilidad ProxyLogon, tradicionalmente ha atacado hoteles, gobiernos, organizaciones internacionales y bufetes de abogados en todo el mundo. Sin embargo, a partir de julio de 2025 el grupo concentró casi exclusivamente sus operaciones en América Latina. Según los datos de telemetría de ESET, entre mediados de 2025 y principios de 2026, el 90 % de los objetivos registrados del grupo se ubicaban en la región.

Esta focalización no es casual. Los analistas de ESET la vinculan directamente con la reactivación agresiva de los intereses estadounidenses en la región durante el segundo mandato de Donald Trump, que ha puesto en riesgo inversiones chinas estratégicas en energía, minería y telecomunicaciones en el continente. Un caso paradigmático es el de Panamá: una de las entidades atacadas está directamente implicada en la disputa comercial por dos puertos en la zona del canal, que hasta principios de 2025 eran operados por una empresa con sede en China. La concesión fue impugnada legalmente por el gobierno panameño, y es altamente probable que las operaciones de FamousSparrow tuvieran como objetivo obtener conocimiento privilegiado y anticipado de las intenciones de las autoridades locales sobre este asunto.

No está claro si este enfoque geográfico refleja un mandato formal permanente del grupo o una respuesta táctica temporal a las actuales circunstancias geopolíticas.

SparroWocky: un backdoor de nueva generación que reemplaza a SparrowDoor

SparroWocky no es una variante de SparrowDoor, sino una familia de malware completamente distinta, aunque comparte algunos conceptos funcionales con su predecesor. Apareció poco después de que FamousSparrow comenzara a centrarse en América Latina y rápidamente se convirtió en el implant principal del grupo. La transición también trajo consigo una mayor integración de herramientas de código abierto directamente en el backdoor, en lugar de desplegarlas de forma independiente como se hacía anteriormente.

Entre sus capacidades destacan la ejecución de archivos arbitrarios, la capacidad de actuar como proxy TCP y la ejecución de comandos. Además, recopila información general del sistema comprometido: nombre del equipo, nombre de usuario, dominio, versión de Windows y direcciones IP de las interfaces de red. También puede exfiltrar archivos y realizar capturas de pantalla periódicas. La información exfiltrada se cifra mediante RC4 y se envía sobre TLS.

Dependiendo de su configuración, SparroWocky puede establecer persistencia creando un servicio dedicado o una entrada en la clave de registro Run.

Arquitectura de carga: el esquema tridente

SparroWocky se despliega mediante el esquema de cargador tridente, que consiste en un ejecutable legítimo, una DLL maliciosa que suplanta a una DLL requerida por ese ejecutable, y un archivo que contiene la carga útil cifrada. El cargador reside en la DLL maliciosa y se ejecuta mediante DLL side-loading. En la mayoría de los casos, FamousSparrow utiliza una versión parcheada de la DLL legítima: una parte arbitraria de la sección .text se reemplaza con código malicioso y el punto de entrada se modifica para apuntar a esa región.

Esta técnica tiene propiedades de evasión: al mantener los metadatos y la lista de funciones exportadas idénticos a los de la versión legítima, la DLL maliciosa se mimetiza mejor en el sistema. Además, como el código parcheado no se alinea con las funciones exportadas, las herramientas de análisis automatizado pueden tener dificultades para reconocer los límites de las funciones.

La función principal del cargador es extraer y descifrar la carga útil desde un archivo con extensión .dat. El archivo tiene una cabecera personalizada que comienza con el valor mágico de cuatro bytes 0x11328712, seguido del tamaño de los datos de configuración, el tamaño de la carga útil y una clave RC4 de 16 bytes. Esta clave se utiliza para descifrar el resto del archivo, que contiene la configuración de SparroWocky y el backdoor en sí. La carga útil descifrada es un archivo PE al que se le han eliminado los valores mágicos MZ y PE, y se mapea reflectivamente directamente en memoria sin escribir en disco.

Características técnicas avanzadas y código abierto integrado

El análisis de ESET se basa principalmente en una muestra compilada el 17 de noviembre de 2025 (SHA-1: 44F0A22B143B79FA760BF31E14C8FFF714C8A2A1), cuya versión es 1.8 según la información recopilada por su comando de fingerprint. SparroWocky utiliza al menos tres proyectos públicos de forma notable:

  • Mbed TLS: biblioteca C para establecer un canal de comunicación seguro con el servidor C&C.
  • MinHook: biblioteca de hooking de la API de Windows que utiliza para ocultar la dirección de inicio de los subprocesos recién creados a los productos de seguridad.
  • COFF Loader (o un proyecto similar): permite la carga y ejecución dinámica de plugins en memoria en forma de objetos COFF, conocidos como Beacon Object Files (BOF).

La capacidad de cargar BOFs, un formato introducido por Cobalt Strike y adoptado por herramientas como Brute Ratel, Metasploit y Sliver, permite a FamousSparrow utilizar módulos y herramientas existentes diseñados para este tipo de archivos.

Antianálisis: SilentMoonwalk, ocultación de hilos y camuflaje de procesos

SparroWocky implementa varias técnicas para complicar su análisis y evadir el software de seguridad. La más destacada es una variante de la técnica SilentMoonwalk (o StackMoonwalk), que permite falsificar las pilas de llamadas para impedir que las herramientas de análisis y los productos de seguridad inspeccionen el verdadero llamante de funciones específicas, como las API de Windows. Al realizar una llamada ofuscada a una función API, el backdoor guarda el contexto actual, forja una pila falsa utilizando gadgets JOP y ROP encontrados en kernel32.dll, e inserta la dirección de una rutina de restauración de pila y contexto. Esto hace que parezca que las llamadas se originan desde RtlUserThreadStart y BaseThreadInitThunk, dos funciones que normalmente se encuentran al inicio de cualquier pila de llamadas.

Otra técnica destacada es el ocultamiento de la dirección de inicio de los subprocesos. SparroWocky utiliza MinHook para interceptar la función CreateThread de Windows. Cualquier subproceso creado por el backdoor mostrará AnimateWindow como dirección de inicio — una función que probablemente sería considerada legítima por un producto de seguridad. El parche aplicado a AnimateWindow la convierte en un trampolín que simplemente ejecuta la dirección de inicio original.

Además, el cargador personalizado de PE, utilizado cuando se ejecuta con la opción c, integra camuflaje del proceso anfitrión. Antes de llamar al punto de entrada del PE cargado en memoria, SparroWocky forja e inserta una estructura LDR_DATA_TABLE_ENTRY falsa en la lista doblemente enlazada de PEB_LDR_DATA, la estructura que Windows utiliza para llevar un registro de los módulos cargados y que suele ser monitorizada por los productos de seguridad. Esto demuestra un profundo conocimiento del mecanismo de carga de PE de Windows.

¿Qué es un Beacon Object File (BOF) y cómo lo utiliza SparroWocky?

Un Beacon Object File (BOF) es un ejecutable en formato COFF (Common Object File Format) independiente de la posición, diseñado para ejecutarse dentro de la memoria de un implant. Fueron introducidos por Cobalt Strike y desde entonces adoptados por otros frameworks de red-teaming. SparroWocky utiliza el comando 0x14 para cargar y ejecutar BOFs, redirigiendo las llamadas a bibliotecas externas del BOF hacia una subrutina que falsifica la pila de llamadas, ocultando y proxyficando las llamadas realizadas por el objeto BOF. Esto permite a FamousSparrow aprovechar módulos existentes diseñados para este formato, ampliando significativamente sus capacidades sin necesidad de desarrollar código nuevo desde cero.

Infraestructura de red y protocolo de comunicación

SparroWocky utiliza direcciones IP para sus servidores C&C, generalmente en el puerto 443, aunque también se ha observado en el puerto 8080. La comunicación se realiza mediante TLS sobre TCP, utilizando la biblioteca Mbed TLS. Antes del handshake TLS, el backdoor establece una conexión TCP con el servidor C&C usando uno de tres modos de conexión: proxy del sistema, proxy HTTP con autenticación Negotiate o Basic, o proxy SOCKS5. El modo 0 utiliza el proxy configurado en el sistema o una conexión directa si no hay proxy. El modo 1 usa un proxy HTTP con User-Agent «Mozilla/5.0». El modo 2 usa SOCKS5 sin autenticación o con usuario y contraseña.

Una vez completado el handshake TLS, SparroWocky envía los bytes 0x11223344 (big-endian) para indicar que está listo para recibir comandos. El formato de mensaje es simple: una cabecera con el tamaño del ID de comando y el tamaño de los argumentos, seguida de datos cifrados con RC4 utilizando una clave de ocho bytes generada para cada mensaje.

Entre los indicadores de compromiso (IoCs) compartidos por ESET se incluyen 18 direcciones IP de servidores C&C, con fechas de primera observación entre diciembre de 2025 y junio de 2026, alojadas en proveedores como LightNode, Kaopu Cloud HK Limited, Cogent Communications, The Constant Company, entre otros.

Implicaciones estratégicas para la seguridad en América Latina

El cambio de FamousSparrow hacia un backdoor más sofisticado como SparroWocky, combinado con su focalización casi exclusiva en gobiernos latinoamericanos, representa una escalada en la ciberguerra de inteligencia entre potencias. La integración de código abierto directamente en el malware, las avanzadas técnicas de evasión basadas en un conocimiento profundo de los internals de Windows, y la capacidad de ejecutar BOFs — heredada del ecosistema de herramientas ofensivas comerciales— indican que FamousSparrow ha incrementado sus capacidades de desarrollo y su madurez técnica.

Para las organizaciones gubernamentales de la región, la principal lección es que los actores APT alineados con China están dispuestos a invertir recursos significativos en implants personalizados para monitorizar sus decisiones políticas y comerciales, especialmente en aquellos países donde los intereses estratégicos chinos están en juego. La detección temprana, la segmentación de redes críticas y la monitorización de comportamientos anómalos en memoria — dado que SparroWocky opera sin escribir su carga útil en disco— se vuelven prioritarias. La publicación de los IoCs y del script de descifrado por parte de ESET proporciona a los equipos de defensa herramientas concretas para identificar la presencia de este backdoor en sus entornos.

Compartir este artículo