{"id":69086,"date":"2026-09-18T06:20:57","date_gmt":"2026-09-18T06:20:57","guid":{"rendered":"https:\/\/overcentral.com\/es\/?p=69086"},"modified":"2026-09-18T06:20:57","modified_gmt":"2026-09-18T06:20:57","slug":"famoussparrow-sparrowocky-apt-latinoamerica-69086","status":"publish","type":"post","link":"https:\/\/overcentral.com\/es\/famoussparrow-sparrowocky-apt-latinoamerica-69086\/","title":{"rendered":"FamousSparrow ataca Am\u00e9rica Latina con el backdoor SparroWocky desde agosto 2025"},"content":{"rendered":"<p>El grupo de APT FamousSparrow, alineado con los intereses de China, ha intensificado su actividad contra gobiernos de Am\u00e9rica Latina desde mediados <a href=\"https:\/\/overcentral.com\/es\/123456-un-ano-mas-lidera-las-contrasenas-mas-predecibles-de-2025\/\" title=\"123456 un a\u00f1o m\u00e1s lidera las contrase\u00f1as m\u00e1s predecibles de 2025\" data-iacss-internal=\"1\">de 2025<\/a> desplegando un nuevo backdoor bautizado como SparroWocky. Seg\u00fan la monitorizaci\u00f3n continua de <a href=\"https:\/\/overcentral.com\/es\/eset-descubre-promptlock-el-primer-ransomware-con-ia-en-2025\/\" title=\"ESET descubre PromptLock, el primer ransomware con IA en 2025\" data-iacss-internal=\"1\">ESET<\/a> Research, desde agosto de 2025 el grupo ha reemplazado progresivamente su anterior implant SparrowDoor por esta nueva herramienta, desarrollada en C++ con un enfoque modular y sofisticadas capacidades de evasi\u00f3n. El backdoor, cuyo nombre proviene de los versos del poema Jabberwocky de Lewis Carroll incrustados en sus muestras, ha sido detectado atacando entidades gubernamentales en Argentina, Ecuador, Guatemala, Honduras, Panam\u00e1, Per\u00fa, Puerto Rico y Venezuela, en lo que representa un giro estrat\u00e9gico significativo respecto a su anterior orientaci\u00f3n global.<\/p>\n<h2>El giro hacia Am\u00e9rica Latina: una respuesta geopol\u00edtica<\/h2>\n<p>FamousSparrow, activo desde al menos 2019 y documentado por primera vez por ESET en septiembre de 2021 tras explotar la vulnerabilidad ProxyLogon, tradicionalmente ha atacado hoteles, gobiernos, organizaciones internacionales y bufetes de abogados en todo el mundo. Sin embargo, a partir de julio de 2025 el grupo concentr\u00f3 casi exclusivamente sus operaciones en Am\u00e9rica Latina. Seg\u00fan los datos de telemetr\u00eda de ESET, entre mediados de 2025 y principios de 2026, el 90 % de los objetivos registrados del grupo se ubicaban en la regi\u00f3n.<\/p>\n<p>Esta focalizaci\u00f3n no es casual. Los analistas de ESET la vinculan directamente con la reactivaci\u00f3n agresiva de los intereses estadounidenses en la regi\u00f3n durante el segundo mandato de Donald Trump, que ha puesto en riesgo inversiones chinas estrat\u00e9gicas en energ\u00eda, miner\u00eda y telecomunicaciones en el continente. Un caso paradigm\u00e1tico es el de Panam\u00e1: una de las entidades atacadas est\u00e1 directamente implicada en la disputa comercial por dos puertos en la zona del canal, que hasta principios de 2025 eran operados por una empresa con sede en China. La concesi\u00f3n fue impugnada legalmente por el gobierno paname\u00f1o, y es altamente probable que las operaciones de FamousSparrow tuvieran como objetivo obtener conocimiento privilegiado y anticipado de las intenciones de las autoridades locales sobre este asunto.<\/p>\n<p>No est\u00e1 claro si este enfoque geogr\u00e1fico refleja un mandato formal permanente del grupo o una respuesta t\u00e1ctica temporal a las actuales circunstancias geopol\u00edticas.<\/p>\n<h2>SparroWocky: un backdoor de nueva generaci\u00f3n que reemplaza a SparrowDoor<\/h2>\n<p>SparroWocky no es una variante de SparrowDoor, sino una familia de malware completamente distinta, aunque comparte algunos conceptos funcionales con su predecesor. Apareci\u00f3 poco despu\u00e9s de que FamousSparrow comenzara a centrarse en Am\u00e9rica Latina y r\u00e1pidamente se convirti\u00f3 en el implant principal del grupo. La transici\u00f3n tambi\u00e9n trajo consigo una mayor integraci\u00f3n de herramientas de c\u00f3digo abierto directamente en el backdoor, en lugar de desplegarlas de forma independiente como se hac\u00eda anteriormente.<\/p>\n<p>Entre sus capacidades destacan la ejecuci\u00f3n de archivos arbitrarios, la capacidad de actuar como proxy TCP y la ejecuci\u00f3n de comandos. Adem\u00e1s, recopila informaci\u00f3n general del sistema comprometido: nombre del equipo, nombre de usuario, dominio, versi\u00f3n de <a href=\"https:\/\/www.microsoft.com\/windows\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Windows<\/a> y direcciones IP de las interfaces de red. Tambi\u00e9n puede exfiltrar archivos y realizar capturas de pantalla peri\u00f3dicas. La informaci\u00f3n exfiltrada se cifra mediante RC4 y se env\u00eda sobre TLS.<\/p>\n<p>Dependiendo de su configuraci\u00f3n, SparroWocky puede establecer persistencia creando un servicio dedicado o una entrada en la clave de registro Run.<\/p>\n<h3>Arquitectura de carga: el esquema tridente<\/h3>\n<p>SparroWocky se despliega mediante el esquema de cargador tridente, que consiste en un ejecutable leg\u00edtimo, una DLL maliciosa que suplanta a una DLL requerida por ese ejecutable, y un archivo que contiene la carga \u00fatil cifrada. El cargador reside en la DLL maliciosa y se ejecuta mediante DLL side-loading. En la mayor\u00eda de los casos, FamousSparrow utiliza una versi\u00f3n parcheada de la DLL leg\u00edtima: una parte arbitraria de la secci\u00f3n .text se reemplaza con c\u00f3digo malicioso y el punto de entrada se modifica para apuntar a esa regi\u00f3n.<\/p>\n<p>Esta t\u00e9cnica tiene propiedades de evasi\u00f3n: al mantener los metadatos y la lista de funciones exportadas id\u00e9nticos a los de la versi\u00f3n leg\u00edtima, la DLL maliciosa se mimetiza mejor en el sistema. Adem\u00e1s, como el c\u00f3digo parcheado no se alinea con las funciones exportadas, las herramientas de an\u00e1lisis automatizado pueden tener dificultades para reconocer los l\u00edmites de las funciones.<\/p>\n<p>La funci\u00f3n principal del cargador es extraer y descifrar la carga \u00fatil desde un archivo con extensi\u00f3n .dat. El archivo tiene una cabecera personalizada que comienza con el valor m\u00e1gico de cuatro bytes 0x11328712, seguido del tama\u00f1o de los datos de configuraci\u00f3n, el tama\u00f1o de la carga \u00fatil y una clave RC4 de 16 bytes. Esta clave se utiliza para descifrar el resto del archivo, que contiene la configuraci\u00f3n de SparroWocky y el backdoor en s\u00ed. La carga \u00fatil descifrada es un archivo PE al que se le han eliminado los valores m\u00e1gicos MZ y PE, y se mapea reflectivamente directamente en memoria sin escribir en disco.<\/p>\n<h3>Caracter\u00edsticas t\u00e9cnicas avanzadas y c\u00f3digo abierto integrado<\/h3>\n<p>El an\u00e1lisis de ESET se basa principalmente en una muestra compilada el 17 de noviembre de 2025 (SHA-1: 44F0A22B143B79FA760BF31E14C8FFF714C8A2A1), cuya versi\u00f3n es 1.8 seg\u00fan la informaci\u00f3n recopilada por su comando de fingerprint. SparroWocky utiliza al menos tres proyectos p\u00fablicos de forma notable:<\/p>\n<ul>\n<li><strong>Mbed TLS<\/strong>: biblioteca C para establecer un canal de comunicaci\u00f3n seguro con el servidor C&amp;C.<\/li>\n<li><strong>MinHook<\/strong>: biblioteca de hooking de la API de Windows que utiliza para ocultar la direcci\u00f3n de inicio de los subprocesos reci\u00e9n creados a los productos de seguridad.<\/li>\n<li><strong>COFF Loader<\/strong> (o un proyecto similar): permite la carga y ejecuci\u00f3n din\u00e1mica de plugins en memoria en forma de objetos COFF, conocidos como Beacon Object Files (BOF).<\/li>\n<\/ul>\n<p>La capacidad de cargar BOFs, un formato introducido por Cobalt Strike y adoptado por herramientas como Brute Ratel, Metasploit y Sliver, permite a FamousSparrow utilizar m\u00f3dulos y herramientas existentes dise\u00f1ados para este tipo de archivos.<\/p>\n<h3>Antian\u00e1lisis: SilentMoonwalk, ocultaci\u00f3n de hilos y camuflaje de procesos<\/h3>\n<p>SparroWocky implementa varias t\u00e9cnicas para complicar su an\u00e1lisis y evadir el software de seguridad. La m\u00e1s destacada es una variante de la t\u00e9cnica SilentMoonwalk (o StackMoonwalk), que permite falsificar las pilas de llamadas para impedir que las herramientas de an\u00e1lisis y los productos de seguridad inspeccionen el verdadero llamante de funciones espec\u00edficas, como las API de Windows. Al realizar una llamada ofuscada a una funci\u00f3n API, el backdoor guarda el contexto actual, forja una pila falsa utilizando gadgets JOP y ROP encontrados en kernel32.dll, e inserta la direcci\u00f3n de una rutina de restauraci\u00f3n de pila y contexto. Esto hace que parezca que las llamadas se originan desde RtlUserThreadStart y BaseThreadInitThunk, dos funciones que normalmente se encuentran al inicio de cualquier pila de llamadas.<\/p>\n<p>Otra t\u00e9cnica destacada es el ocultamiento de la direcci\u00f3n de inicio de los subprocesos. SparroWocky utiliza MinHook para interceptar la funci\u00f3n CreateThread de Windows. Cualquier subproceso creado por el backdoor mostrar\u00e1 AnimateWindow como direcci\u00f3n de inicio \u2014 una funci\u00f3n que probablemente ser\u00eda considerada leg\u00edtima por un producto de seguridad. El parche aplicado a AnimateWindow la convierte en un trampol\u00edn que simplemente ejecuta la direcci\u00f3n de inicio original.<\/p>\n<p>Adem\u00e1s, el cargador personalizado de PE, utilizado cuando se ejecuta con la opci\u00f3n c, integra camuflaje del proceso anfitri\u00f3n. Antes de llamar al punto de entrada del PE cargado en memoria, SparroWocky forja e inserta una estructura LDR_DATA_TABLE_ENTRY falsa en la lista doblemente enlazada de PEB_LDR_DATA, la estructura que Windows utiliza para llevar un registro de los m\u00f3dulos cargados y que suele ser monitorizada por los productos de seguridad. Esto demuestra un profundo conocimiento del mecanismo de carga de PE de Windows.<\/p>\n<h3>\u00bfQu\u00e9 es un Beacon Object File (BOF) y c\u00f3mo lo utiliza SparroWocky?<\/h3>\n<p>Un Beacon Object File (BOF) es un ejecutable en formato COFF (Common Object File Format) independiente de la posici\u00f3n, dise\u00f1ado para ejecutarse dentro de la memoria de un implant. Fueron introducidos por Cobalt Strike y desde entonces adoptados por otros frameworks de red-teaming. SparroWocky utiliza el comando 0x14 para cargar y ejecutar BOFs, redirigiendo las llamadas a bibliotecas externas del BOF hacia una subrutina que falsifica la pila de llamadas, ocultando y proxyficando las llamadas realizadas por el objeto BOF. Esto permite a FamousSparrow aprovechar m\u00f3dulos existentes dise\u00f1ados para este formato, ampliando significativamente sus capacidades sin necesidad de desarrollar c\u00f3digo nuevo desde cero.<\/p>\n<h2>Infraestructura de red y protocolo de comunicaci\u00f3n<\/h2>\n<p>SparroWocky utiliza direcciones IP para sus servidores C&amp;C, generalmente en el puerto 443, aunque tambi\u00e9n se ha observado en el puerto 8080. La comunicaci\u00f3n se realiza mediante TLS sobre TCP, utilizando la biblioteca Mbed TLS. Antes del handshake TLS, el backdoor establece una conexi\u00f3n TCP con el servidor C&amp;C usando uno de tres modos de conexi\u00f3n: proxy del sistema, proxy HTTP con autenticaci\u00f3n Negotiate o Basic, o proxy SOCKS5. El modo 0 utiliza el proxy configurado en el sistema o una conexi\u00f3n directa si no hay proxy. El modo 1 usa un proxy HTTP con User-Agent \u00abMozilla\/5.0\u00bb. El modo 2 usa SOCKS5 sin autenticaci\u00f3n o con usuario y contrase\u00f1a.<\/p>\n<p>Una vez completado el handshake TLS, SparroWocky env\u00eda los bytes 0x11223344 (big-endian) para indicar que est\u00e1 listo para recibir comandos. El formato de mensaje es simple: una cabecera con el tama\u00f1o del ID de comando y el tama\u00f1o de los argumentos, seguida de datos cifrados con RC4 utilizando una clave de ocho bytes generada para cada mensaje.<\/p>\n<p>Entre los indicadores de compromiso (IoCs) compartidos por ESET se incluyen 18 direcciones IP de servidores C&amp;C, con fechas de primera observaci\u00f3n entre diciembre de 2025 y junio de 2026, alojadas en proveedores como LightNode, Kaopu Cloud HK Limited, Cogent Communications, The Constant Company, entre otros.<\/p>\n<h2>Implicaciones estrat\u00e9gicas para la seguridad en Am\u00e9rica Latina<\/h2>\n<p>El cambio de FamousSparrow hacia un backdoor m\u00e1s sofisticado como SparroWocky, combinado con su focalizaci\u00f3n casi exclusiva en gobiernos latinoamericanos, representa una escalada en la ciberguerra de inteligencia entre potencias. La integraci\u00f3n de c\u00f3digo abierto directamente en el malware, las avanzadas t\u00e9cnicas de evasi\u00f3n basadas en un conocimiento profundo de los internals de Windows, y la capacidad de ejecutar BOFs \u2014 heredada del ecosistema de herramientas ofensivas comerciales\u2014 indican que FamousSparrow ha incrementado sus capacidades de desarrollo y su madurez t\u00e9cnica.<\/p>\n<p>Para las organizaciones gubernamentales de la regi\u00f3n, la principal lecci\u00f3n es que los actores APT alineados con China est\u00e1n dispuestos a invertir recursos significativos en implants personalizados para monitorizar sus decisiones pol\u00edticas y comerciales, especialmente en aquellos pa\u00edses donde los intereses estrat\u00e9gicos chinos est\u00e1n en juego. La detecci\u00f3n temprana, la segmentaci\u00f3n de redes cr\u00edticas y la monitorizaci\u00f3n de comportamientos an\u00f3malos en memoria \u2014 dado que SparroWocky opera sin escribir su carga \u00fatil en disco\u2014 se vuelven prioritarias. La publicaci\u00f3n de los IoCs y del script de descifrado por parte de ESET proporciona a los equipos de defensa herramientas concretas para identificar la presencia de este backdoor en sus entornos.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>El grupo de APT FamousSparrow, alineado con los intereses de China, ha intensificado su actividad contra gobiernos de Am\u00e9rica Latina desde mediados de 2025 desplegando un nuevo backdoor bautizado como SparroWocky. Seg\u00fan la monitorizaci\u00f3n continua de ESET Research, desde agosto de 2025 el grupo ha reemplazado progresivamente su anterior implant SparrowDoor por esta nueva herramienta, [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":69089,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1789712461621.jpg","fifu_image_alt":"FamousSparrow ataca Am\u00e9rica Latina con el backdoor SparroWocky desde agosto 2025","footnotes":""},"categories":[5],"tags":[],"class_list":["post-69086","post","type-post","status-publish","format-standard","has-post-thumbnail","category-tecnologia"],"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1789712461621.jpg","fifu_image_alt":"FamousSparrow ataca Am\u00e9rica Latina con el backdoor SparroWocky desde agosto 2025","_links":{"self":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69086","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/comments?post=69086"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69086\/revisions"}],"predecessor-version":[{"id":69088,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69086\/revisions\/69088"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media\/69089"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media?parent=69086"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/categories?post=69086"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/tags?post=69086"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}