Durante años, el grupo de ciberespionaje conocido como FamousSparrow se dedicó a espiar hoteles en distintas partes del mundo. Luego amplió su mira hacia gobiernos, organismos internacionales y empresas privadas. Ahora, según una nueva investigación, su principal campo de operaciones está en América Latina.
La empresa de ciberseguridad eslovaca ESET informó que, entre mediados de 2025 y 2026, alrededor del 90% de los objetivos de este grupo, alineado con los intereses de China, se ubicaron en la región. Para atacarlos, desarrolló una herramienta nueva: una puerta trasera, o backdoor, bautizada SparroWocky.
Ocho países en la mira

De acuerdo con el informe de ESET Research, publicado el 17 de septiembre de 2026, el nuevo malware se detectó en entidades gubernamentales de Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. “Vimos la nueva puerta trasera desplegada contra entidades gubernamentales” de esos países, explicó Alexandre Côté Cyr, investigador de ESET.
La campaña comenzó a más tardar en julio de 2025. En agosto de ese año, el grupo abandonó la herramienta que venía usando, llamada SparrowDoor, y la reemplazó por SparroWocky. ESET no reveló qué instituciones concretas fueron comprometidas ni qué información pudo haber sido robada, y aclaró que por ahora se desconoce cómo lograron el acceso inicial a las redes.
Qué puede hacer SparroWocky

Una puerta trasera es un programa malicioso que permite a los atacantes controlar un sistema a distancia sin que sus dueños lo sepan. SparroWocky, escrito en el lenguaje C++, es especialmente completo. Puede ejecutar archivos y comandos, recopilar información de la computadora y de la red, extraer documentos, tomar capturas de pantalla de forma periódica y funcionar como intermediario para que los atacantes se muevan por la red interna. También puede borrarse a sí mismo para no dejar rastros.
Para pasar desapercibido, el malware usa una técnica conocida como carga lateral de DLL: se esconde detrás de programas legítimos para que estos carguen, sin saberlo, una biblioteca maliciosa. Además, cifra sus comunicaciones y modifica su propio código en la memoria para dificultar el trabajo de los analistas de seguridad.
Un poema escondido en el código
El nombre de la herramienta tiene una explicación literaria. Dentro del código, los investigadores encontraron estrofas de “Jabberwocky”, el célebre poema sin sentido que Lewis Carroll incluyó en A través del espejo, la continuación de Alicia en el país de las maravillas. De ahí el juego de palabras entre Sparrow, el nombre del grupo, y el poema.
Más allá de la curiosidad, ESET destacó una evolución técnica. “FamousSparrow sigue usando herramientas ofensivas de código abierto para sus fines maliciosos. Antes, esas herramientas se usaban en paralelo con la puerta trasera del grupo. Con SparroWocky vemos que también tiene la capacidad de integrar código abierto directamente en su propio malware”, señalaron los investigadores.
Por qué América Latina
FamousSparrow está activo desde al menos 2019 y fue documentado públicamente por primera vez en 2021. ESET lo atribuye a los intereses de China con un alto grado de confianza. Según la empresa, el giro hacia América Latina podría estar relacionado con la competencia geopolítica en la región, en particular con iniciativas de Estados Unidos vinculadas a inversiones en energía, minería y telecomunicaciones.
Para los gobiernos latinoamericanos, el informe es una advertencia. Muchas instituciones públicas de la región funcionan con sistemas desactualizados y equipos de seguridad reducidos, lo que las convierte en blancos atractivos para el espionaje. Mantener los sistemas actualizados, monitorear el comportamiento anómalo de programas legítimos y compartir información entre países son algunas de las medidas que recomiendan los especialistas para frenar este tipo de campañas.