Compartir

21 Septiembre 2026
Latinoamérica, en el punto de mira: FamousSparrow estrena un nuevo malware para espiar a gobiernos

El grupo de ciberespionaje vinculado a China concentra en la región el 90% de los objetivos detectados por ESET desde mediados de 2025. Su nueva herramienta, SparroWocky, permite ejecutar comandos, extraer archivos, realizar capturas de pantalla y dificultar su detección.

Latinoamérica se ha convertido en uno de los principales escenarios de actividad de FamousSparrow, un grupo de ciberespionaje vinculado a China y activo, al menos, desde 2019.

Una investigación de ESET Research revela que, desde mediados de 2025 y a lo largo de 2026, aproximadamente el 90% de los objetivos de FamousSparrow identificados en su telemetría se encuentran en Latinoamérica, una concentración poco habitual en las operaciones atribuidas a grupos APT relacionados con China.

El cambio de foco viene acompañado además de una evolución tecnológica. Los investigadores han identificado SparroWocky, un nuevo backdoor modular desarrollado en C++ que habría comenzado a utilizarse en agosto de 2025 y que parece estar sustituyendo progresivamente a SparrowDoor, la herramienta asociada históricamente al grupo.

Ocho países latinoamericanos afectados

ESET ha identificado el despliegue de SparroWocky contra organismos gubernamentales de Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela.

El patrón resulta especialmente significativo por su continuidad. FamousSparrow había desarrollado anteriormente operaciones en diferentes regiones y contra sectores muy diversos, mientras que ahora buena parte de la actividad observada se concentra en instituciones latinoamericanas.

Según el investigador de ESET Alexandre Côté Cyr, esta concentración geográfica resulta poco frecuente entre los grupos APT vinculados a China que analiza la compañía cuando se estudian periodos prolongados.

ESET relaciona este cambio de actividad, como hipótesis de atribución geopolítica, con el aumento de las tensiones entre Estados Unidos y China por su influencia en Latinoamérica y con los intereses económicos y estratégicos que ambas potencias mantienen en sectores como las telecomunicaciones, la energía, las infraestructuras o la minería.

La compañía de ciberseguridad considera que estas operaciones podrían estar orientadas a obtener información que permita anticipar las posiciones y respuestas de diferentes gobiernos latinoamericanos. Entre los casos analizados figura una entidad panameña relacionada con la disputa comercial sobre infraestructuras portuarias próximas al Canal de Panamá.

SparroWocky: el nuevo arma digital de FamousSparrow

Más allá del mapa geopolítico, uno de los principales descubrimientos de la investigación se encuentra en el propio malware.

SparroWocky es un backdoor modular diseñado para proporcionar un elevado nivel de control sobre los equipos comprometidos.

Entre sus capacidades se encuentran la ejecución de archivos y comandos, el funcionamiento como proxy TCP, la extracción de documentos y la realización periódica de capturas de pantalla.

También puede recopilar información del dispositivo infectado, incluyendo el nombre del ordenador y del usuario, dominio, versión de Windows y direcciones IP asociadas a sus interfaces de red.

La información obtenida puede cifrarse y enviarse posteriormente a la infraestructura controlada por los atacantes.

Pero uno de los aspectos que más preocupa a los investigadores es su capacidad para permanecer dentro del sistema y dificultar su detección.

Dependiendo de su configuración, SparroWocky puede conseguir persistencia mediante la creación de servicios o modificando determinadas claves del registro de Windows. Además, utiliza técnicas de bajo nivel para manipular la memoria y alterar código durante su ejecución con el objetivo de complicar el análisis y el trabajo de las herramientas de seguridad.

El código abierto también entra en juego

La investigación muestra además una evolución en la forma en la que FamousSparrow utiliza herramientas disponibles públicamente.

El grupo ya recurría anteriormente a proyectos ofensivos de código abierto como complemento a sus operaciones. Sin embargo, SparroWocky demuestra que sus desarrolladores también son capaces de integrar directamente componentes procedentes de proyectos abiertos dentro de su propio malware.

El backdoor puede incluso cargar y ejecutar Beacon Object Files (BOF), pequeños módulos utilizados habitualmente por diferentes herramientas profesionales de red teaming y pruebas de penetración.

Se trata de otro ejemplo de una tendencia cada vez más relevante en ciberseguridad: tecnologías creadas para comprobar y mejorar las defensas de una organización también pueden ser reutilizadas por actores maliciosos para desarrollar operaciones más flexibles y difíciles de detectar.

De los hoteles al espionaje gubernamental

FamousSparrow no es un actor nuevo.

Se considera que el grupo opera desde al menos 2019 y sus actividades fueron documentadas públicamente por ESET en 2021, después de detectar la explotación de vulnerabilidades ProxyLogon.

Aunque inicialmente llamó la atención por sus ataques contra hoteles de diferentes países, sus objetivos se han ampliado con el tiempo hacia administraciones públicas, organizaciones internacionales, asociaciones empresariales, compañías de ingeniería y despachos de abogados.

ESET atribuye con un alto grado de confianza tanto la campaña latinoamericana analizada como SparroWocky a FamousSparrow.

Entre las evidencias técnicas señaladas por los investigadores se encuentra el hecho de que algunas de las primeras muestras del nuevo backdoor fueron desplegadas utilizando SparrowDoor, una herramienta cuya utilización se ha asociado exclusivamente a FamousSparrow. Además, varias de las organizaciones atacadas con el nuevo malware ya habían sido objetivo anteriormente de operaciones con SparrowDoor.

Latinoamérica gana peso en el mapa del ciberespionaje

La campaña muestra hasta qué punto la ciberseguridad, la inteligencia y la geopolítica están cada vez más conectadas.

Las administraciones públicas almacenan información estratégica sobre infraestructuras, inversiones, negociaciones, relaciones internacionales y decisiones económicas. Obtener acceso silencioso y prolongado a esos entornos puede proporcionar información de gran valor sin necesidad de provocar una interrupción visible.

Por eso, el objetivo de una operación de ciberespionaje no siempre es bloquear servicios o causar daños inmediatos. En muchas ocasiones, el verdadero valor está en permanecer oculto, observar y recopilar información durante el mayor tiempo posible.

La aparición de SparroWocky y la concentración de objetivos detectados en Latinoamérica vuelven a poner sobre la mesa una realidad: los conflictos de influencia entre Estados también se desarrollan en el terreno digital, y las instituciones públicas se han convertido en una pieza especialmente atractiva de ese tablero.

Podcast

Podcast de Cyberlideria MGZN.

Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.

Podcast

Newsletter

Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.

Suscribirme

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad