Grupo de ciberespionagem usa novo backdoor a operar contra organizações governamentais da América Latina

Grupo de ciberespionagem usa novo backdoor a operar contra organizações governamentais da América Latina
Grupo de ciberespionagem usa novo backdoor a operar contra organizações governamentais da América Latina

A equipa de investigação da empresa de cibersegurança, ESET, deu a conhecer que identificou um novo backdoor, denominado SparroWocky. Este novo backdoor, que indicou a ESET, tem sido implementado pelo grupo de ciberespionagem FamousSparrow contra organizações governamentais em vários países da América Latina. O grupo, referiu a ESET, é alinhado com a China, e tem utilizado esta nova ferramenta pelo menos desde agosto de 2025, depois de ter deixado de utilizar o anterior backdoor, o SparrowDoor.

O nome SparroWocky do backdoor foi atribuído pelos investigadores da ESET porque as primeiras amostras recolhidas continham a primeira estrofe de “Jabberwocky”, um poema do escritor, poeta e matemático inglês Lewis Carroll, autor de “Alice no País das Maravilhas”.

Esta tendência de ciberespionagem, contra alvos de alto perfil na América Latina, terá tido início em julho de 2025, e tem-se mantido com a introdução mais recente do SparroWocky. Desde meados de 2025 e ao longo de 2026, 90% dos alvos do grupo registados na telemetria da ESET situavam-se na região.

“Observámos a implantação do novo backdoor contra entidades governamentais na Argentina, Equador, Guatemala, Honduras, Panamá, Peru, Porto Rico e Venezuela. Trata-se de uma ocorrência rara entre os grupos de ciberespionagem alinhados com a China que a ESET acompanha, os quais são geralmente observados em várias regiões do mundo ao longo de um período tão prolongado”, afirmou, citado em comunicado, Alexandre Côté Cyr, investigador da ESET.

A ESET considera que o aumento desta atividade poderá refletir a reação da China a várias iniciativas recentes dos Estados Unidos, na região. Como descreve a ESET, o segundo mandato do Presidente Donald Trump trouxe uma reafirmação agressiva dos interesses dos Estados Unidos na América Latina, o que poderá ameaçar vários investimentos chineses de longo prazo desenvolvidos na região ao longo da última década, nomeadamente nos setores da energia, mineração e telecomunicações.

Para a ESET, as atividades do FamousSparrow terão provavelmente como objetivo ajudar a China a monitorizar e antecipar melhor a reação dos governos locais às atuais pressões dos EUA. Em alguns casos, certos elementos parecem confirmar esta hipótese. Por exemplo, uma das entidades do Panamá visadas está diretamente envolvida no litígio comercial em curso relativo a dois grandes portos localizados na zona do canal, que, até recentemente, eram operados por uma empresa sediada na China.

O que faz o SparroWocky?

Os investigadores da ESET explicaram que o SparroWocky é um backdoor modular desenvolvido em C++, em que a arquitetura e as técnicas utilizadas pelos seus autores revelam um conhecimento aprofundado de técnicas anti-análise e do funcionamento interno do Windows.

Entre as principais capacidades do SparroWocky estão:

  • executar comandos no computador comprometido;
  • lançar ficheiros arbitrários;
  • atuar como proxy TCP;
  • recolher informações sobre o sistema, como o nome da máquina, o utilizador, o domínio e a versão do Windows;
  • recolher os endereços IP das interfaces de rede;
  • exfiltrar ficheiros do computador;
  • realizar capturas de ecrã periodicamente.

As informações exfiltradas do computador são encriptadas utilizando o RC4 e enviadas através do protocolo TLS. Dependendo da sua configuração, o SparroWocky pode ainda manter-se ativo no sistema através da criação de um serviço específico ou de uma entrada numa chave Run do registo do Windows.

O malware utiliza várias técnicas para dificultar a sua análise e contornar o software de segurança que possa estar instalado. O backdoor manipula estruturas de baixo nível na memória e modifica o código durante a execução para evitar a deteção.

O FamousSparrow continua a utilizar ferramentas ofensivas de código aberto para fins maliciosos. Anteriormente, estas ferramentas eram utilizadas principalmente em conjunto com o backdoor do grupo. Através do SparroWocky, os investigadores da ESET observaram que o grupo também tem capacidade para integrar diretamente código aberto no seu próprio backdoor personalizado. O SparroWocky consegue ainda carregar e executar Beacon Object Files (BOF), um tipo específico de ficheiro executável suportado por várias ferramentas de red teaming e de testes de penetração.

FamousSparrow: um grupo de ciberespionagem alinhado com a China

O grupo é considerado pela ESET como alinhado com a China e estará ativo, pelo menos, desde 2019. A ESET Research documentou publicamente o FamousSparrow pela primeira vez em setembro de 2021, na sequência da exploração da vulnerabilidade ProxyLogon. O grupo foi inicialmente associado a ataques contra hotéis em vários países, tendo posteriormente visado também governos, organizações internacionais, associações empresariais, empresas de engenharia e escritórios de advogados.