El actor de amenaza patrocinado por China, conocido como FamousSparrow, ha sido identificado desplegando un nuevo backdoor, denominado SparroWocky, en ataques dirigidos a múltiples países de Latinoamérica desde al menos agosto de 2025. La investigación de ESET revela que entidades gubernamentales en Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela han sido objetivo principal de este sofisticado malware.
SparroWocky es un backdoor modular escrito en C++ diseñado con un profundo conocimiento de técnicas anti-análisis y de los componentes internos de Windows. Este malware permite a los atacantes ejecutar archivos arbitrarios, actuar como proxy TCP, ejecutar comandos, recolectar información de la máquina comprometida y de sus interfaces de red, exfiltrar archivos, tomar capturas de pantalla periódicas, realizar operaciones con archivos y autoeliminarse del sistema.
Para sus operaciones, SparroWocky integra varios proyectos de código abierto para sus comunicaciones y evasión de defensas. Utiliza Mbed TLS para establecer un canal de comunicación seguro con su servidor de comando y control (C2) sobre TLS, MinHook para ocultar las direcciones de inicio de hilos recién creados de productos de seguridad, COFF Loader para la carga y ejecución dinámica de plugins en memoria, y una variante de SilentMoonwalk para falsificar pilas de llamadas de rutinas de MinHook. El acceso inicial al sistema se logra mediante una cadena de secuestro de DLL (DLL sideloading), donde un ejecutable legítimo carga una DLL maliciosa que, a su vez, descifra y lanza el payload principal.
Ante la sofisticación de SparroWocky y el objetivo de entidades de alto perfil en Latinoamérica, es crucial implementar una defensa robusta. Las organizaciones deben asegurar que sus soluciones de protección de endpoints (EDR/XDR) sean capaces de detectar y bloquear técnicas avanzadas de evasión y secuestro de DLL. La integración de herramientas de analítica de logs y tecnología deception puede proporcionar visibilidad adicional sobre actividades anómalas que indiquen la presencia de actores como FamousSparrow.
Qué significa para tu empresa: La aparición de amenazas como SparroWocky subraya la necesidad crítica de una estrategia de ciberseguridad proactiva y multicapa. INGENIERÍA TELEMÁTICA S.A.S. recomienda fortalecer la seguridad gestionada por capas con soluciones de firewall perimetral (NGFW), protección de endpoints (EDR/XDR) y protección de correo electrónico. Además, el SOC con monitoreo 24/7 es fundamental para detectar, analizar y responder rápidamente a intentos de intrusión y actividades maliciosas que emplean técnicas de evasión avanzadas, minimizando el impacto de ciberataques persistentes como este.
Fuente original: The Hacker News — ver artículo →