Durante anos, um grupo de ciberespionagem ficou conhecido por atacar hotéis em diferentes partes do mundo. Depois, seus interesses avançaram sobre governos, organizações internacionais e empresas. Agora, pesquisadores identificaram uma mudança muito mais próxima dos latino-americanos: cerca de 90% dos alvos observados recentemente estavam na região. A campanha envolve oito países, uma nova porta dos fundos digital e até uma curiosa referência literária escondida em seu código.
Oito países latino-americanos apareceram na nova campanha
O grupo é conhecido como FamousSparrow e está ativo desde pelo menos 2019. Segundo uma investigação da empresa eslovaca de segurança digital ESET, suas operações são atribuídas, com alto grau de confiança, a interesses ligados à China.
Entre meados de 2025 e 2026, aproximadamente 90% dos alvos identificados estavam na América Latina.
O relatório da ESET Research, publicado em setembro de 2026, detectou a nova ferramenta do grupo em entidades governamentais de Argentina, Equador, Guatemala, Honduras, Panamá, Peru, Porto Rico e Venezuela.
A campanha teria começado, no mais tardar, em julho de 2025. Pouco depois, o FamousSparrow abandonou uma ferramenta conhecida como SparrowDoor e passou a utilizar uma nova backdoor chamada SparroWocky.
Uma backdoor funciona como uma porta de acesso escondida: depois de instalada, permite que os invasores controlem remotamente uma máquina comprometida sem que seus responsáveis percebam.
Ainda existem perguntas importantes sem resposta. A ESET não revelou quais instituições foram comprometidas, quais documentos eventualmente foram obtidos nem como os invasores conseguiram entrar inicialmente nessas redes.
O que os pesquisadores conseguiram analisar em detalhes foi a ferramenta utilizada depois da invasão.

A nova ferramenta pode espionar uma rede e depois apagar seus rastros
Escrito em C++, o SparroWocky reúne diferentes funções de espionagem em um único malware.
Ele consegue executar comandos e arquivos, coletar informações sobre computadores e redes, extrair documentos e realizar capturas periódicas da tela. Também pode atuar como intermediário para ajudar os invasores a avançar por outros pontos da rede interna.
Depois, é capaz até de apagar a si próprio, dificultando a investigação.
Para permanecer escondido, utiliza uma técnica conhecida como DLL side-loading. Nela, um programa legítimo acaba carregando uma biblioteca maliciosa sem perceber.
O malware ainda protege suas comunicações e consegue modificar partes de seu próprio código enquanto está na memória, criando obstáculos adicionais para especialistas que tentam analisá-lo.
Mas um dos detalhes mais curiosos não tem relação direta com sua capacidade técnica.
Dentro do código, pesquisadores encontraram versos de “Jabberwocky”, poema nonsense escrito por Lewis Carroll e publicado em Através do Espelho, continuação de Alice no País das Maravilhas.
Daí surgiu SparroWocky: uma combinação entre “Sparrow”, presente no nome do grupo, e o título do poema.
Por trás da brincadeira existe uma evolução relevante. Segundo a ESET, o grupo anteriormente utilizava ferramentas ofensivas de código aberto paralelamente ao malware próprio. Agora, demonstrou capacidade de incorporar componentes desse ecossistema diretamente à sua ferramenta.
A concentração na América Latina levanta outra pergunta
Por que uma parcela tão grande dos alvos passou a estar na região?
Segundo a análise da ESET, uma possível explicação está na crescente competição geopolítica na América Latina, incluindo interesses relacionados a energia, mineração, telecomunicações e investimentos estratégicos.
Isso não significa que os pesquisadores tenham demonstrado a motivação específica por trás de cada invasão. A atribuição de campanhas de ciberespionagem envolve diferentes níveis de evidência e nem sempre permite conhecer as ordens ou objetivos finais de quem está por trás delas.
O relatório, porém, chama atenção para um problema regional mais amplo.
Órgãos públicos podem operar com sistemas antigos, recursos limitados e equipes de cibersegurança reduzidas, criando oportunidades para grupos especializados em espionagem.
Atualizar sistemas, observar comportamentos incomuns em programas aparentemente legítimos e ampliar a troca de informações sobre ameaças entre instituições são algumas das medidas defensivas destacadas nesse tipo de cenário.
O FamousSparrow começou espionando hotéis. Anos depois, uma parte considerável de sua atividade conhecida está concentrada em governos latino-americanos.
E seu novo instrumento mostra que a mudança não aconteceu apenas na escolha dos alvos: as ferramentas usadas para observá-los também ficaram mais sofisticadas.