Durante anos, um grupo de ciberespionagem ficou conhecido por atacar hotéis em diferentes partes do mundo. Depois, seus interesses avançaram sobre governos, organizações internacionais e empresas. Agora, pesquisadores identificaram uma mudança muito mais próxima dos latino-americanos: cerca de 90% dos alvos observados recentemente estavam na região. A campanha envolve oito países, uma nova porta dos fundos digital e até uma curiosa referência literária escondida em seu código.

Oito países latino-americanos apareceram na nova campanha

O grupo é conhecido como FamousSparrow e está ativo desde pelo menos 2019. Segundo uma investigação da empresa eslovaca de segurança digital ESET, suas operações são atribuídas, com alto grau de confiança, a interesses ligados à China.

Entre meados de 2025 e 2026, aproximadamente 90% dos alvos identificados estavam na América Latina.

O relatório da ESET Research, publicado em setembro de 2026, detectou a nova ferramenta do grupo em entidades governamentais de Argentina, Equador, Guatemala, Honduras, Panamá, Peru, Porto Rico e Venezuela.

A campanha teria começado, no mais tardar, em julho de 2025. Pouco depois, o FamousSparrow abandonou uma ferramenta conhecida como SparrowDoor e passou a utilizar uma nova backdoor chamada SparroWocky.

Uma backdoor funciona como uma porta de acesso escondida: depois de instalada, permite que os invasores controlem remotamente uma máquina comprometida sem que seus responsáveis percebam.

Ainda existem perguntas importantes sem resposta. A ESET não revelou quais instituições foram comprometidas, quais documentos eventualmente foram obtidos nem como os invasores conseguiram entrar inicialmente nessas redes.

O que os pesquisadores conseguiram analisar em detalhes foi a ferramenta utilizada depois da invasão.

Famoussparrow1
© Chris Yang – Unsplash

Continua após a publicidade


A nova ferramenta pode espionar uma rede e depois apagar seus rastros

Escrito em C++, o SparroWocky reúne diferentes funções de espionagem em um único malware.

Ele consegue executar comandos e arquivos, coletar informações sobre computadores e redes, extrair documentos e realizar capturas periódicas da tela. Também pode atuar como intermediário para ajudar os invasores a avançar por outros pontos da rede interna.

Depois, é capaz até de apagar a si próprio, dificultando a investigação.

Para permanecer escondido, utiliza uma técnica conhecida como DLL side-loading. Nela, um programa legítimo acaba carregando uma biblioteca maliciosa sem perceber.

O malware ainda protege suas comunicações e consegue modificar partes de seu próprio código enquanto está na memória, criando obstáculos adicionais para especialistas que tentam analisá-lo.

Mas um dos detalhes mais curiosos não tem relação direta com sua capacidade técnica.

Dentro do código, pesquisadores encontraram versos de “Jabberwocky”, poema nonsense escrito por Lewis Carroll e publicado em Através do Espelho, continuação de Alice no País das Maravilhas.

Daí surgiu SparroWocky: uma combinação entre “Sparrow”, presente no nome do grupo, e o título do poema.

Por trás da brincadeira existe uma evolução relevante. Segundo a ESET, o grupo anteriormente utilizava ferramentas ofensivas de código aberto paralelamente ao malware próprio. Agora, demonstrou capacidade de incorporar componentes desse ecossistema diretamente à sua ferramenta.

A concentração na América Latina levanta outra pergunta

Por que uma parcela tão grande dos alvos passou a estar na região?

Segundo a análise da ESET, uma possível explicação está na crescente competição geopolítica na América Latina, incluindo interesses relacionados a energia, mineração, telecomunicações e investimentos estratégicos.

Isso não significa que os pesquisadores tenham demonstrado a motivação específica por trás de cada invasão. A atribuição de campanhas de ciberespionagem envolve diferentes níveis de evidência e nem sempre permite conhecer as ordens ou objetivos finais de quem está por trás delas.

O relatório, porém, chama atenção para um problema regional mais amplo.

Órgãos públicos podem operar com sistemas antigos, recursos limitados e equipes de cibersegurança reduzidas, criando oportunidades para grupos especializados em espionagem.

Atualizar sistemas, observar comportamentos incomuns em programas aparentemente legítimos e ampliar a troca de informações sobre ameaças entre instituições são algumas das medidas defensivas destacadas nesse tipo de cenário.

O FamousSparrow começou espionando hotéis. Anos depois, uma parte considerável de sua atividade conhecida está concentrada em governos latino-americanos.

E seu novo instrumento mostra que a mudança não aconteceu apenas na escolha dos alvos: as ferramentas usadas para observá-los também ficaram mais sofisticadas.

Veja todas notícias sobre Tecnologia

Publicidade