APUNTE.COM.DO.- Un grupo de ciberespionaje asociado al régimen de China habría dirigido gran parte de sus operaciones recientes hacia América Latina, identificando como blancos a entidades gubernamentales de ocho países, entre ellos Perú. La investigación, llevada a cabo por especialistas de ESET Research, empresa eslovaca de ciberseguridad, encontró que el 90% de los objetivos registrados por la compañía entre mediados de 2025 y 2026 se encontraba en esa región.

La actividad fue atribuida a FamousSparrow, un grupo de amenazas persistentes avanzadas (APT) dedicado al espionaje informático, que comenzó a utilizar una nueva herramienta maliciosa denominada SparroWocky. Este programa permite a los atacantes ejecutar comandos, manipular archivos y recopilar información de los equipos comprometidos.

El informe, publicado el 17 de septiembre de 2026, identificó el despliegue de este malware contra organismos gubernamentales de Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. Aunque Perú figura en la lista de países objetivo, ESET no precisó públicamente qué instituciones nacionales fueron identificadas ni detalló si se produjo una extracción confirmada de información clasificada.

Mapa de América Latina con países destacados en azul verdoso y etiquetas con sus banderas y sectores como gobierno, justicia y telecomunicaciones

FamousSparrow es un grupo de ciberespionaje documentado por ESET desde 2021. Sus operaciones se caracterizan por el uso de herramientas personalizadas para ingresar a sistemas informáticos, mantener acceso remoto y obtener información de organizaciones estratégicas.

En sus inicios, sus actividades estuvieron relacionadas con ataques contra hoteles. Luego amplió sus objetivos hacia gobiernos, organizaciones internacionales y empresas privadas.

Los investigadores también han identificado coincidencias entre sus operaciones y las de otros grupos vinculados a China, aunque FamousSparrow continúa siendo rastreado como un actor independiente.

La investigación más reciente detectó que sus operaciones en América Latina comenzaron a intensificarse, al menos, desde julio de 2025, con ataques dirigidos principalmente a organismos gubernamentales.

Dos operadores observan monitores con alertas de seguridad y un hombre con capucha utiliza una computadora portátil

La presencia de Perú en el informe de ESET forma parte de una operación regional que también alcanzó a instituciones gubernamentales de otros siete territorios.

Según la compañía, el 90% de los objetivos registrados en su telemetría entre mediados de 2025 y 2026 se encontraba en América Latina. Esta concentración geográfica representa un comportamiento particular frente a otros grupos de amenazas persistentes avanzadas que suelen operar simultáneamente en distintas regiones del mundo.

ESET considera que el interés por América Latina podría estar relacionado con el escenario geopolítico y la competencia entre China y Estados Unidos por mantener influencia en la región. La compañía plantea que las recientes iniciativas estadounidenses podrían haber influido en el cambio de enfoque del grupo, en un contexto donde China mantiene inversiones e intereses estratégicos en sectores como energía, minería y telecomunicaciones.

Esta explicación corresponde a la interpretación de los investigadores y no constituye una motivación confirmada por los responsables de los ataques.

Persona con capucha con la bandera de China frente a monitores señalando a Perú iluminado en rojo en un mapa digital de América

Uno de los principales hallazgos de la investigación es la aparición de SparroWocky, una nueva puerta trasera informática (backdoor) desarrollada en C++ y utilizada por FamousSparrow desde agosto de 2025.

El programa reemplaza progresivamente a SparrowDoor, una herramienta personalizada que el grupo empleaba anteriormente para mantener acceso a los sistemas comprometidos.

A diferencia de un virus convencional que puede limitarse a dañar archivos o interrumpir el funcionamiento de un equipo, una puerta trasera está diseñada para permitir que un atacante ingrese y ejecute acciones de manera remota sin autorización.

De acuerdo con el análisis técnico de ESET, SparroWocky tiene una arquitectura modular y utiliza técnicas avanzadas para dificultar su detección por los sistemas de seguridad informática.

Vista aérea del Canal de Panamá con una nave en las esclusas, elementos digitales azules, un virus espinoso flotando, un gusano informático y un candado roto.

Entre las capacidades identificadas por los especialistas se encuentran:

  • Ejecutar comandos de manera remota: permite controlar determinadas funciones del equipo infectado y ejecutar programas.
  • Extraer información: puede recopilar archivos y transferirlos hacia servidores controlados por los atacantes.
  • Capturar pantallas: obtiene imágenes periódicas de la actividad que se desarrolla en el equipo comprometido.
  • Manipular archivos: permite subir, descargar, copiar, mover y eliminar documentos.
  • Recopilar información del sistema: obtiene datos sobre unidades, directorios y sesiones de usuarios.
  • Mantener acceso remoto: facilita que los atacantes continúen operando dentro del equipo comprometido.

Estas funciones pueden convertir una computadora infectada en un punto de acceso para recopilar información y realizar nuevas acciones dentro de una red informática.

Ilustración de Keiko Fujimori en un podio con micrófonos. Detrás, la bandera de Perú y un edificio gubernamental.