Los hackers chinos cambian de táctica: nueva puerta trasera toma capturas de pantalla, roba archivos y ejecuta código en memoria

Los hackers chinos cambian de táctica: nueva puerta trasera toma capturas de pantalla, roba archivos y ejecuta código en memoria

SparroWocky aprende a ocultar operaciones peligrosas en lo más profundo de Windows

image

El grupo chino de ciberespionaje FamousSparrow cambió su arma principal: el nuevo backdoor SparroWocky es capaz de vigilar la pantalla de la víctima, robar archivos y ejecutar código directamente en la memoria de Windows, al mismo tiempo que oculta su actividad frente a las soluciones de protección.

Especialistas de ESET detectaron SparroWocky en ataques que continúan al menos desde agosto de 2025. La nueva herramienta desplazó progresivamente a SparrowDoor, vinculado durante años con FamousSparrow. Desde mediados de 2025 y a lo largo de 2026 alrededor del 90% de los objetivos observados por ESET del grupo se encontraban en América Latina. El backdoor atacó organizaciones gubernamentales en Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. Recientemente FamousSparrow también apareció en ataques contra organizaciones en Asia y Europa.

Para el acceso inicial, los atacantes explotaron servidores Microsoft Exchange accesibles desde Internet. SparroWocky se entrega mediante una combinación de un ejecutable legítimo, una DLL maliciosa y un archivo cifrado con la carga útil. La ejecución se basa en la carga lateral de DLL: un programa legítimo carga la biblioteca colocada junto a él.

Tras el descifrado, el módulo principal no se guarda como un ejecutable normal, sino que se carga directamente en la memoria RAM. Los desarrolladores incluso eliminaron las firmas MZ y PE del encabezado para dificultar la detección del código malicioso por herramientas que escanean la memoria buscando plantillas conocidas. Este enfoque recuerda a los ataques sin archivos, donde la lógica maliciosa principal se ejecuta sin el archivo habitual en disco.

El conjunto de comandos de SparroWocky es amplio. Los operadores pueden examinar discos y directorios, copiar, mover, eliminar y descargar archivos, ejecutar comandos mediante cmd.exe, lanzar archivos PE arbitrarios en memoria y convertir el equipo infectado en un proxy TCP. El backdoor también descarga Beacon Object Files, pequeños módulos que utilizan Cobalt Strike y otras herramientas de pruebas de seguridad.

Para la supervisión del usuario existe un modo de captura de pantalla separado. SparroWocky primero envía una imagen JPG completa y luego cada 500 ms verifica la imagen de nuevo. En lugar de un nuevo pantallazo, el programa transmite solo los bloques de píxeles que han cambiado. Este mecanismo reduce el volumen de tráfico durante la observación continua.

Los desarrolladores trabajaron mucho la sigilosidad. SparroWocky falsifica la pila de llamadas, oculta las direcciones reales de inicio de los hilos y modifica estructuras internas de Windows para que el código cargado en memoria parezca más creíble ante las herramientas de monitoreo. El backdoor puede persistir mediante un servicio de Windows o la clave Run del registro, operar a través de proxies HTTP y SOCKS5 y, si es necesario, eliminar por completo sus propios archivos y el mecanismo de inicio automático.

La comunicación con los servidores de mando y control se realiza a través de TLS, y los datos transmitidos dentro del canal se cifran además con RC4. En el análisis de SparroWocky ESET publicó también hashes de los componentes detectados y direcciones de la infraestructura de control. La empresa vincula la campaña a FamousSparrow con alta confianza, pero continúa rastreando al grupo por separado de Salt Typhoon debido a la ausencia de indicadores técnicos para identificarlo de forma directa.

Hace solo unas semanas las nuevas herramientas de FamousSparrow ya demostraron la rapidez con la que el grupo actualiza su arsenal. En la primera mitad de 2026 los operadores emplearon simultáneamente SquawkDoor y una versión revisada de SparrowDoor, y ambos backdoors incorporaron funciones de control remoto, recolección de datos y operación encubierta en el sistema.

Una persistencia similar la mostró FamousSparrow contra una compañía petrolera y de gas en Azerbaiyán, adonde los atacantes regresaron varias veces a través de un Microsoft Exchange vulnerable. Mientras el punto de entrada permaneció disponible, los atacantes cambiaron herramientas y desplegaron de nuevo componentes maliciosos.

América Latina ya había atraído operaciones relacionadas con FamousSparrow. En primavera el grupo UAT-9244 atacó a empresas de telecomunicaciones de la región con tres nuevas herramientas, incluido el backdoor TernDoor, que también ejecutaba la carga útil directamente en la memoria del equipo.