ESET publicó el 17 de septiembre un informe sobre SparroWocky, un backdoor (puerta trasera que da acceso remoto persistente a una máquina) nuevo del grupo FamousSparrow, alineado con China.
Según la telemetría de ESET, el 90% de los blancos que el grupo atacó entre mediados de 2025 e inicios de 2026 están en América Latina, y el objetivo casi siempre fue un organismo de gobierno.
La lista de países incluye a la Argentina:
- Argentina
- Ecuador
- Guatemala
- Honduras
- Panamá
- Perú
- Puerto Rico
- Venezuela
Quién es FamousSparrow y qué es SparroWocky
FamousSparrow es un grupo de espionaje que ESET documentó por primera vez en 2021, cuando lo vio explotar la vulnerabilidad ProxyLogon en servidores de Microsoft Exchange expuestos a internet.
Desde entonces usó un backdoor propio y exclusivo, SparrowDoor. Desde agosto de 2025 lo viene reemplazando por SparroWocky, que ESET describe como una familia de malware distinta, no una variante de la anterior.
El dato de atribución más fuerte es que, en algunos de los primeros ataques con este backdoor nuevo, fue el propio SparrowDoor el que lo instaló.
ESET también señala un solapamiento de FamousSparrow con Earth Estries y con Salt Typhoon, pero los sigue rastreando como grupos separados.
Qué puede hacer una vez adentro
SparroWocky es un backdoor modular escrito en C++, pensado para sigilo. La muestra que analizó ESET es la versión 1.8, compilada el 17 de noviembre de 2025.
Entre sus capacidades:
- Ejecutar comandos por
cmd.exey archivos ejecutables arbitrarios. - Actuar como proxy TCP, es decir, usar la máquina infectada como puente hacia el resto de la red.
- Subir, descargar, copiar, mover y borrar archivos.
- Enumerar unidades, directorios y sesiones de usuario activas.
- Capturar pantalla cada 500 milisegundos, transmitiendo solo lo que cambió.
- Borrarse a sí mismo y su persistencia del equipo.
La comunicación con el servidor de comando y control va por TLS, y los archivos exfiltrados se cifran con RC4 antes de salir.
Cómo entra y por qué cuesta verlo
ESET aclara algo importante: en esta campaña de 2025-2026, el vector de acceso inicial es desconocido. No hay, por ahora, una vulnerabilidad puntual para parchear.
Una vez adentro, el cargador del backdoor se ejecuta por sideloading de DLL: un ejecutable legítimo (que no es malicioso en sí mismo) carga una librería con el mismo nombre que espera, pero puesta ahí por el atacante, y esa librería descifra el payload real en memoria.
El malware nunca se escribe a disco con su forma final: se carga de manera reflectiva, sin los encabezados típicos de un ejecutable de Windows, lo que lo hace invisible para controles que solo miran archivos.
A eso se suma una técnica de falsificación de pila de llamadas (SilentMoonwalk) para que las funciones de Windows que usa parezcan invocadas desde un hilo normal del sistema, y no desde el código malicioso.
Por qué la región, por qué ahora
ESET no cree que la concentración en América Latina sea casual: la lee como una reacción de China a las iniciativas recientes de Estados Unidos en la región, en especial las presiones sobre inversiones chinas en energía, minería y telecomunicaciones.
El ejemplo que da el propio informe es concreto: una de las entidades panameñas atacadas está directamente involucrada en la disputa comercial por dos puertos del área del Canal de Panamá, antes operados por una empresa china.
Para un organismo argentino, el mensaje del informe es directo: el objetivo de esta campaña no es un tercer país lejano, es la región, y Argentina está nombrada en la lista.
Qué mirar en tu SIEM o EDR
ESET no publicó una guía de detección paso a paso, pero los detalles técnicos del informe sí dan puntos concretos para buscar en los logs de un organismo público o de cualquier empresa que trabaje con el Estado:
- Un servicio de Windows llamado
ProcAuditManager, con descripción genérica. - Una entrada de arranque automático llamada
SnapCarten las clavesRundel registro (HKLMoHKCU). - Conexiones salientes por el puerto 443 u 8080 hacia direcciones IP no reconocidas, en particular
216.238.110.120. - Procesos legítimos que cargan una DLL con el mismo nombre que una del sistema pero desde una ruta distinta (patrón de DLL side-loading).
- Ejecución de código en memoria sin archivo asociado en disco, algo que un EDR con inspección de memoria sí puede marcar aunque el antivirus tradicional no vea nada.
ESET publicó además un repositorio en GitHub con los indicadores completos y un script para desencriptar los archivos de payload de SparroWocky.
Si trabajás en un organismo público, en un proveedor del Estado o en infraestructura crítica de la región, ¿ya cruzaste estos indicadores contra tus propios logs? Te leemos en los comentarios.
Fuentes
- WeLiveSecurity (ESET) — Beware the SparroWock: The backdoor that bites, the commands that catch
- GlobeNewswire (ESET) — China-aligned FamousSparrow expands operations in Latin America
- The Hacker News — China-Aligned FamousSparrow Deploys SparroWocky Backdoor Across Latin America
- BleepingComputer — Chinese hackers use SparroWocky malware in govt espionage attacks


