SparroWocky: el backdoor de FamousSparrow que apuntó a gobiernos de América Latina, con Argentina en la lista

Ilustración editorial de un mapa de América Latina con puntos de red conectados por líneas de datos y un pequeño ícono de pájaro posado sobre un servidor
0 0 votos
Valora la Publicación

ESET publicó el 17 de septiembre un informe sobre SparroWocky, un backdoor (puerta trasera que da acceso remoto persistente a una máquina) nuevo del grupo FamousSparrow, alineado con China.

Según la telemetría de ESET, el 90% de los blancos que el grupo atacó entre mediados de 2025 e inicios de 2026 están en América Latina, y el objetivo casi siempre fue un organismo de gobierno.

La lista de países incluye a la Argentina:

  • Argentina
  • Ecuador
  • Guatemala
  • Honduras
  • Panamá
  • Perú
  • Puerto Rico
  • Venezuela

Quién es FamousSparrow y qué es SparroWocky

FamousSparrow es un grupo de espionaje que ESET documentó por primera vez en 2021, cuando lo vio explotar la vulnerabilidad ProxyLogon en servidores de Microsoft Exchange expuestos a internet.

Desde entonces usó un backdoor propio y exclusivo, SparrowDoor. Desde agosto de 2025 lo viene reemplazando por SparroWocky, que ESET describe como una familia de malware distinta, no una variante de la anterior.

El dato de atribución más fuerte es que, en algunos de los primeros ataques con este backdoor nuevo, fue el propio SparrowDoor el que lo instaló.

ESET también señala un solapamiento de FamousSparrow con Earth Estries y con Salt Typhoon, pero los sigue rastreando como grupos separados.

Qué puede hacer una vez adentro

SparroWocky es un backdoor modular escrito en C++, pensado para sigilo. La muestra que analizó ESET es la versión 1.8, compilada el 17 de noviembre de 2025.

Entre sus capacidades:

  • Ejecutar comandos por cmd.exe y archivos ejecutables arbitrarios.
  • Actuar como proxy TCP, es decir, usar la máquina infectada como puente hacia el resto de la red.
  • Subir, descargar, copiar, mover y borrar archivos.
  • Enumerar unidades, directorios y sesiones de usuario activas.
  • Capturar pantalla cada 500 milisegundos, transmitiendo solo lo que cambió.
  • Borrarse a sí mismo y su persistencia del equipo.

La comunicación con el servidor de comando y control va por TLS, y los archivos exfiltrados se cifran con RC4 antes de salir.

Cómo entra y por qué cuesta verlo

ESET aclara algo importante: en esta campaña de 2025-2026, el vector de acceso inicial es desconocido. No hay, por ahora, una vulnerabilidad puntual para parchear.

Una vez adentro, el cargador del backdoor se ejecuta por sideloading de DLL: un ejecutable legítimo (que no es malicioso en sí mismo) carga una librería con el mismo nombre que espera, pero puesta ahí por el atacante, y esa librería descifra el payload real en memoria.

El malware nunca se escribe a disco con su forma final: se carga de manera reflectiva, sin los encabezados típicos de un ejecutable de Windows, lo que lo hace invisible para controles que solo miran archivos.

A eso se suma una técnica de falsificación de pila de llamadas (SilentMoonwalk) para que las funciones de Windows que usa parezcan invocadas desde un hilo normal del sistema, y no desde el código malicioso.

Por qué la región, por qué ahora

ESET no cree que la concentración en América Latina sea casual: la lee como una reacción de China a las iniciativas recientes de Estados Unidos en la región, en especial las presiones sobre inversiones chinas en energía, minería y telecomunicaciones.

El ejemplo que da el propio informe es concreto: una de las entidades panameñas atacadas está directamente involucrada en la disputa comercial por dos puertos del área del Canal de Panamá, antes operados por una empresa china.

Para un organismo argentino, el mensaje del informe es directo: el objetivo de esta campaña no es un tercer país lejano, es la región, y Argentina está nombrada en la lista.

Qué mirar en tu SIEM o EDR

ESET no publicó una guía de detección paso a paso, pero los detalles técnicos del informe sí dan puntos concretos para buscar en los logs de un organismo público o de cualquier empresa que trabaje con el Estado:

  • Un servicio de Windows llamado ProcAuditManager, con descripción genérica.
  • Una entrada de arranque automático llamada SnapCart en las claves Run del registro (HKLM o HKCU).
  • Conexiones salientes por el puerto 443 u 8080 hacia direcciones IP no reconocidas, en particular 216.238.110.120.
  • Procesos legítimos que cargan una DLL con el mismo nombre que una del sistema pero desde una ruta distinta (patrón de DLL side-loading).
  • Ejecución de código en memoria sin archivo asociado en disco, algo que un EDR con inspección de memoria sí puede marcar aunque el antivirus tradicional no vea nada.

ESET publicó además un repositorio en GitHub con los indicadores completos y un script para desencriptar los archivos de payload de SparroWocky.

Si trabajás en un organismo público, en un proveedor del Estado o en infraestructura crítica de la región, ¿ya cruzaste estos indicadores contra tus propios logs? Te leemos en los comentarios.

Fuentes

Escrito por

Pablo Ariel Di Loreto

Profesor. Informático. Fanático del helado de dulce de leche. Director de Ingeniería en MODO, y Secretario del Microsoft Users Group Asociación Civil. Además, soy owner de iniciativas como ConoSurTech y Aprender IT.

Ver todas las entradas de Pablo Ariel Di Loreto →
Suscribirse
Notificarme de
guest

0 Comentarios
Viejos
Nuevos Más votados
Scroll al inicio
0
Nos encantaría conocer tu opinión: ¡comenta!x