La puerta trasera SparroWocky proporciona a FamousSparrow un acceso más sigiloso a gobiernos latinoamericanos

FamousSparrow usa SparroWocky para espiar gobiernos latinoamericanos con vigilancia sigilosa, control remoto y evasión en memoria.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

La puerta trasera SparroWocky proporciona a FamousSparrow un acceso más sigiloso a gobiernos latinoamericanos
APT

Imagen ilustrativa generada con IA

El grupo de espionaje vinculado a China FamousSparrow ha desplegado una puerta trasera para Windows recientemente identificada contra organizaciones gubernamentales de toda Latinoamérica. La herramienta combina amplias capacidades de vigilancia con técnicas especialmente elaboradas para ocultar la actividad maliciosa en la memoria.

El malware, bautizado como SparroWocky, fue observado en Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. Cuando se informó sobre las operaciones, estas ya llevaban más de un año en curso, mientras que la telemetría de ESET indica que el grupo se concentró principalmente en objetivos latinoamericanos a partir de mediados de 2025.

El objetivo de inteligencia que se baraja era vigilar la respuesta de los gobiernos de la región ante la creciente presión de Estados Unidos sobre los intereses económicos chinos. SparroWocky también parece representar una transición técnica para FamousSparrow, que sustituye así su anterior puerta trasera personalizada, SparrowDoor.

Una herramienta de espionaje gubernamental diseñada para mantener el acceso

SparroWocky es una puerta trasera modular escrita en C++. Proporciona al operador funciones convencionales de acceso remoto y capacidades orientadas a recopilar inteligencia dentro de redes gubernamentales comprometidas.

Una vez activo, el malware puede ejecutar comandos y lanzar archivos ejecutables. También puede cargar Beacon Object Files directamente en la memoria, lo que permite a los operadores ampliar su comportamiento sin tener que escribir necesariamente herramientas adicionales en el disco.

Sus comandos de reconocimiento recopilan información sobre el equipo infectado, la configuración de red, el usuario actual, el dominio de Windows y la versión del sistema operativo. SparroWocky puede enumerar unidades, carpetas, archivos, pantallas conectadas y sesiones de usuario activas, proporcionando al atacante un mapa detallado del equipo y sus usuarios.

Las operaciones con archivos también son muy amplias. La puerta trasera puede cargar y descargar datos, así como copiar, mover, cambiar de nombre o eliminar archivos. Estas funciones permiten tanto sustraer documentos como manipular el material almacenado en un sistema comprometido.

La vigilancia incluye la captura de pantallas cada 500 milisegundos. Para reducir la cantidad de datos transmitidos, SparroWocky envía inicialmente una imagen de pantalla completa y, después, solo las regiones que han cambiado. Este diseño podría permitir una supervisión visual sostenida, limitar el consumo de ancho de banda y hacer menos visible la actividad de red.

El malware también puede crear procesos dentro de la sesión de otro usuario que haya iniciado sesión. Esto podría exponer información o aplicaciones que no están disponibles en el contexto original, especialmente en sistemas compartidos o servidores con varias sesiones interactivas.

Por último, SparroWocky puede funcionar como proxy TCP y reenviar conexiones de red. Por tanto, un endpoint gubernamental comprometido podría utilizarse como intermediario para acceder a otros sistemas o para ocultar el origen del tráfico del atacante.

Carga lateral de DLL y mapeo de payloads únicamente en memoria

La cadena de entrega observada utiliza carga lateral de DLL, una técnica que induce a un ejecutable legítimo a cargar una biblioteca maliciosa ubicada en un lugar donde Windows pueda encontrarla. Esto puede hacer que la ejecución parezca vinculada a software confiable y dificultar las detecciones basadas únicamente en la identidad del proceso.

Un cargador obtiene el payload principal de un archivo .dat, descifra el contenido codificado con RC4 y lo mapea directamente en la memoria. Al evitar un payload ejecutable convencional en el disco, se reducen los artefactos disponibles para los productos antivirus basados en archivos y para los investigadores forenses.

No se han divulgado los ejecutables legítimos exactos, los nombres de las DLL ni los nombres de los archivos .dat empleados durante las intrusiones. Tampoco se ha identificado ningún mecanismo de acceso inicial, por lo que se desconoce cómo llegó FamousSparrow por primera vez a cada entorno objetivo antes de desplegar la cadena de carga lateral.

La campaña no está asociada a ninguna vulnerabilidad de software ni a ningún CVE. En consecuencia, no se ha informado de ninguna entrada en el catálogo CISA Known Exploited Vulnerabilities, plazo de corrección o parche del proveedor relacionado con SparroWocky. Se trata de un problema de malware y detección de intrusiones, no de un caso convencional de gestión de vulnerabilidades.

El ámbito de sistemas operativos afectados es Windows, pero no se han divulgado las ediciones ni las versiones concretas de Windows.

La manipulación de hilos está diseñada para engañar a las herramientas de endpoint

Algunos de los comportamientos más distintivos de SparroWocky se dirigen a la telemetría que utilizan los productos de seguridad para endpoints para explicar cómo comenzó a ejecutarse el código.

La puerta trasera incorpora suplantación de la pila de llamadas, suplantación del origen de la amenaza y resolución dinámica de API. También intenta presentar el código malicioso en memoria y las DLL cargadas como componentes legítimos de Windows. En conjunto, estas medidas pueden debilitar las detecciones que dependen de llamadas API reconocibles, de un origen de memoria sospechoso o de cadenas de ejecución anómalas.

SparroWocky utiliza la biblioteca de código abierto MinHook para interceptar la función de Windows CreateThread. Durante la creación legítima de un hilo, el parámetro lpStartAddress identifica la dirección en la que debe comenzar la ejecución del nuevo hilo. Las herramientas de seguridad pueden inspeccionar ese valor para determinar si un hilo se inicia dentro de un módulo confiable, una región de memoria inusual o código inyectado.

El malware oculta el lpStartAddress original y hace que sus hilos parezcan comenzar en AnimateWindow, una función legítima de Windows. Por tanto, un producto de monitorización podría observar un origen de hilo aparentemente benigno en lugar del punto de entrada real del malware.

Esto no hace que la actividad subyacente sea invisible. Sin embargo, significa que los defensores no deberían considerar concluyente la función de inicio declarada de un hilo sin examinar también la asignación de memoria, los límites de los módulos, las pilas de llamadas, los hooks y el comportamiento posterior.

ESET identificó al menos 18 direcciones de comando y control que se comunicaban con SparroWocky. Las conexiones se realizaban directamente a través de los puertos TCP 443 o 8080, o mediante proxies HTTP y SOCKS5. Las direcciones individuales y otros indicadores de red no se han especificado públicamente en los informes disponibles.

La persistencia cambia según los privilegios disponibles

SparroWocky selecciona su mecanismo de persistencia en función del nivel de acceso que haya obtenido.

Con privilegios suficientes, puede instalar un servicio de Windows llamado:

ProcAuditManager

Como alternativa, puede crear un valor del registro llamado:

SnapCart

El valor puede aparecer en HKLM o HKCU. El uso de HKLM puede proporcionar persistencia para todo el equipo, mientras que HKCU ofrece una opción vinculada al usuario actual cuando no se dispone de privilegios superiores.

Ambos nombres son útiles como puntos de partida para la búsqueda, pero ninguno debería considerarse una prueba concluyente por sí solo. Los investigadores deberían correlacionarlos con las rutas de los ejecutables asociados, la hora de creación, el proceso principal, las DLL cargadas, los archivos .dat y la actividad de red saliente.

El malware también contiene funciones de limpieza. Los operadores pueden eliminar la persistencia y borrar los archivos de SparroWocky, reduciendo potencialmente las evidencias que quedan tras la recopilación de información o la ejecución de comandos. Por ello, las organizaciones deberían conservar, siempre que sea posible, la telemetría de endpoints, control de servicios, registro, proxy y red fuera del host afectado.

Por qué la campaña supone un grave riesgo para la inteligencia

Los objetivos y las herramientas apuntan a una operación de recopilación de inteligencia, no a una campaña de ciberdelincuencia indiscriminada. Los sistemas gubernamentales pueden contener comunicaciones diplomáticas, debates internos sobre políticas, documentos de planificación económica e información sobre negociaciones con socios extranjeros.

SparroWocky admite varias vías de recopilación simultáneas. Los operadores pueden sustraer documentos directamente, vigilar la actividad mediante capturas de pantalla frecuentes, inspeccionar sesiones de usuario, ejecutar módulos adicionales en memoria y enrutar el tráfico a través de máquinas comprometidas.

La funcionalidad de proxy también plantea la posibilidad de que un endpoint infectado se utilice para acceder a otros servicios internos. Los hallazgos disponibles no indican si se produjo movimiento lateral en los incidentes observados, por lo que se desconoce el alcance de cualquier compromiso más amplio de la red.

ESET evaluó que los desarrolladores tienen un alto nivel técnico, basándose en la arquitectura modular del malware, la manipulación de componentes internos de Windows y sus amplias funciones contra el análisis. Estas características son coherentes con una operación de espionaje experimentada y con buenos recursos. Un informe técnico sobre la campaña de FamousSparrow también describe SparroWocky como el aparente sucesor de SparrowDoor.

Prioridades defensivas para entornos Windows

No se ha informado de ningún parche del proveedor ni de ninguna herramienta de eliminación específica. Por tanto, la defensa debe centrarse en los indicadores de compromiso de ESET, la búsqueda basada en el comportamiento, la contención y el análisis forense.

Los equipos de seguridad deberían incorporar los IoC disponibles a las plataformas de endpoint, red, proxy y SIEM. La monitorización debe abarcar el tráfico saliente a través de los puertos 443 y 8080, aunque los números de puerto por sí solos son indicadores débiles, ya que ambos se utilizan ampliamente en servicios legítimos. También debería revisarse el comportamiento de los proxies HTTP y SOCKS5 en busca de destinos, procesos y patrones de conexión inusuales.

Las investigaciones en endpoints deberían dar prioridad a:

  • Cargas laterales de DLL inesperadas en las que intervengan ejecutables legítimos, DLL desconocidas y payloads .dat cifrados.
  • Descifrado RC4 seguido de asignación de memoria ejecutable o mapeo directo del payload.
  • Ejecución en memoria de Beacon Object Files.
  • Creación del servicio ProcAuditManager.
  • Un valor de persistencia SnapCart en HKLM o HKCU.
  • Hooks colocados en CreateThread, especialmente mediante MinHook.
  • Hilos que indiquen que se inician en AnimateWindow cuando la memoria y el contexto de la pila de llamadas no coincidan con el comportamiento normal de Windows.
  • Procesos iniciados dentro de la sesión activa de otro usuario.
  • Captura rápida de pantallas y transmisión reiterada de las regiones modificadas.
  • Reenvío TCP, uso de proxies HTTP o actividad SOCKS5 desde sistemas que normalmente no ofrecen esas funciones.
  • Intentos de eliminar servicios, persistencia en el registro, archivos de payload u otros artefactos de ejecución.

Cualquier indicador confirmado debería activar una investigación más amplia, no limitarse a la eliminación del archivo. Los defensores deben determinar cómo se obtuvo el acceso, qué cuentas y sesiones quedaron expuestas, a qué archivos se accedió, si el host retransmitió tráfico y si SparroWocky ejecutó componentes adicionales en memoria.

Dado que el vector de compromiso inicial sigue sin conocerse, eliminar la puerta trasera sin identificar la vía de entrada podría dejar el entorno expuesto a un nuevo acceso.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosSparroWockyFamousSparrowciberespionajeLatinoaméricapuerta traseramalware Windowsgobiernos
Volver al inicio