El backdoor chino SparroWocky espía a los gobiernos de América Latina desde hace más de un año

Un nuevo malware ha entrado en escena en el tablero de la ciberguerra geopolítica. El grupo de espionaje vinculado a China, conocido como FamousSparrow, ha estado utilizando un backdoor modular llamado SparroWocky para infiltrarse en organizaciones gubernamentales de América Latina durante más de un año.

La operación, documentada por los investigadores de ESET, ha afectado a instituciones de Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela, y su objetivo declarado es recopilar inteligencia sobre las respuestas de los gobiernos latinoamericanos al creciente presión de Estados Unidos sobre los intereses económicos chinos en la región.

El hallazgo, publicado por ESET, revela una operación meticulosa y sofisticada que sustituye al anterior backdoor de la agrupación, SparrowDoor, y que incorpora técnicas de evasión de alto nivel, capacidades modulares y un conocimiento profundo de las entrañas de Windows. No es un ataque oportunista ni un malware de bajo perfil.

Es una herramienta de espionaje diseñada por un actor con recursos, experiencia y objetivos estratégicos claros.

FamousSparrow: el grupo que vigila desde las sombras

FamousSparrow es un actor de amenazas conocido desde hace años por sus campañas de espionaje dirigidas a organizaciones gubernamentales, empresas de energía, bufetes de abogados y entidades financieras. Aunque su atribución a China no es absoluta, la evidencia circunstancial —el tipo de objetivos, las técnicas utilizadas y la infraestructura comprometida— apunta a un actor alineado con los intereses del gigante asiático.

Lo que distingue a esta campaña es su enfoque geográfico. Según la telemetría de ESET, desde mediados de 2025 el foco de FamousSparrow se ha concentrado casi exclusivamente en América Latina.

Los países afectados —Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela— comparten un contexto geopolítico común: son naciones donde China tiene intereses económicos significativos, ya sea en infraestructura, minería, energía o telecomunicaciones, y donde Estados Unidos ha intensificado su presión para contrarrestar la influencia china.

La hipótesis de los investigadores es que el objetivo de estas operaciones es recopilar información sobre cómo estos gobiernos gestionan esa presión, qué alianzas están consolidando y qué decisiones están tomando en materia de política exterior y económica. Es espionaje clásico, pero adaptado al tablero geopolítico del siglo XXI.

SparroWocky: un backdoor diseñado para no ser visto

SparroWocky no es un malware cualquiera. Es un backdoor completo, escrito en C++, que incorpora código de proyectos de código abierto y que ha sido diseñado con un único propósito: pasar desapercibido mientras proporciona a sus operadores un control total sobre el sistema infectado.

Entre sus capacidades, documentadas por ESET, se incluyen la ejecución de comandos y archivos ejecutables, la carga y ejecución de Beacon Object Files en memoria, la recopilación de información detallada del sistema, red, usuario, dominio y versión de Windows, la enumeración de unidades, directorios, archivos, pantallas y sesiones de usuario activas, la carga, descarga, copia, movimiento, renombrado y eliminación de archivos, la captura de pantallas cada 500 milisegundos —transmitiendo solo las regiones que han cambiado después de la primera imagen completa—, la creación de procesos en la sesión de otro usuario conectado, la operación como proxy TCP y el reenvío de conexiones, y la capacidad de eliminar su propia persistencia y borrar sus archivos.

Es un arsenal completo. SparroWocky no solo roba información; se instala en el sistema, se camufla, se comunica con sus operadores y, si es necesario, desaparece sin dejar rastro.

Las técnicas de evasión: esconderse en las entrañas de Windows

Lo que hace especialmente peligroso a SparroWocky es su capacidad para evadir la detección. El malware se despliega mediante DLL side-loading después de que un cargador descifra la carga útil codificada en RC4 contenida en un archivo .dat y la mapea directamente en memoria. Esta técnica, conocida como fileless, evita que el código malicioso toque el disco, lo que dificulta su detección por parte de los antivirus tradicionales.

SparroWocky también implementa mecanismos de evasión sofisticados, como la suplantación de la pila de llamadas y el origen de la amenaza, la resolución dinámica de APIs y el disfraz de código malicioso en memoria y DLLs como componentes legítimos de Windows.

Una de las técnicas más ingeniosas que utiliza es la intercepción del proceso de creación de hilos de Windows para alterar la dirección de inicio. Utilizando la librería MinHook, SparroWocky engancha la función CreateThread para ocultar el parámetro lpStartAddress original a los productos de seguridad. En esencia, cualquier hilo creado por SparroWocky tendrá AnimateWindow como dirección de inicio, lo que probablemente será considerado legítimo por un producto de seguridad.

Los investigadores de ESET señalan que la arquitectura del malware y sus técnicas de evasión “indican un fuerte conocimiento de los trucos anti-análisis y de las interioridades de Windows”, lo que concuerda con su atribución a un grupo de amenazas con recursos y experiencia.

Persistencia y comunicación: la infraestructura del espionaje

SparroWocky establece persistencia en el sistema infectado a través de dos mecanismos: un servicio de Windows llamado ProcAuditManager o una clave de registro de Windows llamada SnapCart, ubicada en HKLM o HKCU según los privilegios disponibles. Estos nombres, que imitan componentes legítimos del sistema, son otra capa de camuflaje diseñada para pasar desapercibida.

Para comunicarse con sus operadores, el malware utiliza al menos 18 direcciones de comando y control (C2) que se comunican directamente a través del puerto 443 o 8080, o mediante proxies HTTP y SOCKS5. Esta infraestructura distribuida permite a los atacantes mantener la comunicación incluso si algunas direcciones son bloqueadas o detectadas.

El contexto geopolítico: espionaje en el patio trasero de China

La campaña de FamousSparrow en América Latina no puede entenderse sin el contexto geopolítico de la región. China ha invertido miles de millones de dólares en infraestructura, energía y telecomunicaciones en países como Argentina, Perú, Ecuador y Venezuela. Esos intereses económicos requieren información sobre el terreno político, las decisiones gubernamentales y las alianzas internacionales.

Estados Unidos, por su parte, ha intensificado su presión sobre los gobiernos latinoamericanos para que reduzcan su dependencia de China y alineen sus políticas con los intereses occidentales. Esa tensión crea un entorno en el que la inteligencia sobre las respuestas gubernamentales es un activo valioso.

El espionaje cibernético es una herramienta más en esa competición. No es una guerra abierta, sino una guerra silenciosa, librada en los servidores de ministerios, agencias gubernamentales y empresas estratégicas. Los datos robados no se utilizan para destruir, sino para influir, para anticipar, para negociar desde una posición de conocimiento.

Qué significa esto para las organizaciones latinoamericanas

La advertencia de ESET es clara: las organizaciones gubernamentales de América Latina son objetivos activos de un actor de amenazas con recursos y experiencia. La protección contra SparroWocky requiere algo más que un antivirus actualizado.

Requiere una estrategia de seguridad en profundidad que incluya la monitorización de comportamientos anómalos, la detección de técnicas de evasión como el enganche de APIs, y la capacidad de responder rápidamente a indicios de compromiso.

ESET ha compartido una lista de indicadores de compromiso (IoCs) asociados con esta actividad para ayudar a los defensores a detectar y bloquear los ataques. Pero la detección es solo una parte de la ecuación. La otra es la preparación: asumir que el espionaje cibernético es una realidad, que los ataques son persistentes y que la seguridad no es un producto que se compra, sino una práctica que se cultiva.

En el tablero geopolítico del siglo XXI, la información es poder. Y los gobiernos de América Latina acaban de descubrir que alguien está leyendo sus cartas.

Vistas: 1

Descubre más desde CIBERED

Suscríbete y recibe las últimas entradas en tu correo electrónico.

Scroll al inicio