Un grupo de ciberespionaje alineado con China ha introducido una nueva y potente puerta trasera Windows en ataques concentrados contra organizaciones gubernamentales en toda América Latina.
El malware, llamado SparroWocky, ha sido vinculado a FamousSparrow, un grupo de espionaje que opera al menos desde 2019. Researchers han observado la nueva herramienta en ataques desde agosto de 2025, cuando comenzó a reemplazar el malware SparrowDoor más antiguo del grupo.
Se han identificado víctimas recientes en Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. Alrededor del 90% de los objetivos de FamousSparrow observados por investigadores desde mediados de 2025 se han localizado en América Latina.
Las organizaciones gubernamentales parecen ser un foco principal, aunque históricamente el grupo ha dirigido a un rango más amplio de víctimas, incluyendo organizaciones internacionales, hoteles, empresas de ingeniería, grupos comerciales y despachos de abogados.
Los investigadores creen que la mayor atención de FamousSparrow a América Latina puede estar relacionada con el interés de China en los desarrollos políticos y económicos en la región, especialmente a medida que ha aumentado la presión estadounidense sobre los intereses chinos. Esa evaluación refleja la observación de objetivos más que la información confirmada sobre las instrucciones dadas a los atacantes.
SparroWocky otorga a sus operadores un control extenso sobre ordenadores Windows comprometidos. Los atacantes pueden ejecutar comandos y programas, recopilar información sobre la máquina infectada y su red, navegar por archivos y directorios, y subir o descargar datos. El malware también puede capturar capturas de pantalla, manipular archivos y crear conexiones proxy que permitan el paso del tráfico a través de un ordenador infectado.
Su capacidad de captura de pantalla está diseñada para reducir transferencias de datos innecesarias. Tras realizar una captura inicial de pantalla completa, SparroWocky puede monitorizar la pantalla cada 500 milisegundos y enviar solo las partes de la pantalla que han cambiado.
La puerta trasera también puede ejecutar archivos de objetos Beacon directamente en memoria. Esto permite a sus operadores utilizar capacidades adicionales desarrolladas originalmente para marcos de pruebas de seguridad sin necesidad de instalar herramientas separadas de forma convencional.
Los investigadores encontraron varias técnicas destinadas a hacer que el malware sea más difícil de detectar para los productos de seguridad y los analistas. SparroWocky se entrega mediante carga lateral DLL que implica un ejecutable legítimo, una DLL modificada y una carga útil cifrada. El cargador descifra la puerta trasera y la coloca directamente en memoria en lugar de escribir el malware final en el disco.
El malware puede permanecer activo tras un reinicio creando un servicio de Windows o añadiéndose al Registro. También manipula aspectos del comportamiento de procesos e hilos de Windows para intentar que la actividad maliciosa parezca más legítima para las herramientas de monitorización.
Los investigadores identificaron al menos 18 direcciones de mando y control asociadas a la operación. Las comunicaciones se observaron principalmente a través del puerto 443, aunque también se usaron el puerto 8080 y la infraestructura proxy.
Las primeras infecciones de SparroWocky se instalaron a través de SparrowDoor, ayudando a los investigadores a conectar el nuevo malware con FamousSparrow. A pesar de esa relación, SparroWocky se considera una familia de malware separada y no simplemente una versión actualizada de la puerta trasera anterior.
El cambio a SparroWocky supone un cambio significativo en el conjunto de herramientas de FamousSparrow, mientras que su segmentación reciente muestra una fuerte concentración en organizaciones latinoamericanas. Los investigadores han publicado indicadores técnicos asociados con la campaña para ayudar a las organizaciones a identificar posibles infecciones.