Salt Typhoon
También conocido como: famoussparrow, ghostemperor, operator panda, redmike, unc2286
Ficha
Salt Typhoon es un grupo de ciberespionaje vinculado a China al que diversas fuentes públicas relacionan con el actor que ESET sigue como FamousSparrow; no obstante, ESET los rastrea como grupos distintos al no disponer de indicadores técnicos que confirmen una conexión directa, por lo que la actividad descrita a continuación corresponde a FamousSparrow —activo al menos desde 2019— y solo podría atribuirse a Salt Typhoon si esa vinculación llegara a confirmarse. Esa actividad se ha centrado históricamente en el acceso a servidores Microsoft Exchange expuestos a Internet, incluida la explotación de ProxyLogon documentada en septiembre de 2021, para después desplegar puertas traseras propias y herramientas de posexplotación. Desde julio de 2025, según los informes disponibles, FamousSparrow ha concentrado sus operaciones de forma casi exclusiva en América Latina, con especial atención a organismos gubernamentales de países como Argentina, Brasil, Chile, Colombia, Ecuador, Guatemala, Honduras, México, Panamá, Perú y Venezuela, así como a asuntos de interés político estadounidense en la región. Su rasgo más distintivo en este periodo es la sustitución de su histórica puerta trasera SparrowDoor por SparroWocky, un implante modular escrito en C++ con capacidades avanzadas de evasión que se despliega desde agosto de 2025.
Activo desde: 2019
Acceso inicial
- Explotación de servidores Microsoft Exchange accesibles desde Internet (incluida la cadena ProxyLogon), atribuida a FamousSparrow
Herramientas
SparroWocky (puerta trasera modular en C++), SparrowDoor (puerta trasera anterior), Cobalt Strike, Beacon Object Files (BOF)
Qué vigilar
- Priorizar la actualización y el refuerzo de los servidores Microsoft Exchange expuestos a Internet; la explotación de ProxyLogon y de servidores Exchange accesibles públicamente es la vía de entrada documentada para esta actividad.
- Vigilar indicios de actividad de Cobalt Strike y de carga de Beacon Object Files (BOF) en memoria, habituales en las fases de posexplotación descritas.
- Los organismos públicos de América Latina son el objetivo prioritario desde mediados de 2025; reforzar la monitorización en administraciones y entidades implicadas en asuntos políticos o estratégicos sensibles, como el caso reportado de una entidad panameña relacionada con una disputa portuaria en la zona del canal.
- SparroWocky es un implante nuevo (desde agosto de 2025) con evasión avanzada: no confiar solo en firmas; complementar con detección de comportamiento y revisión de persistencias en servidores perimetrales.
- Tener en cuenta que la equivalencia entre Salt Typhoon y FamousSparrow no está confirmada técnicamente: evitar fusionar ambos conjuntos de actividad al correlacionar informes e indicadores de distintos proveedores.
Países más afectados
Sin datos todavía.
Sectores más afectados
Sin datos todavía.
Mitigaciones prioritarias
Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.
- Segmentación de red (5 técnicas cubiertas)
- Gestión de cuentas de usuario (4 técnicas cubiertas)
- Autenticación multifactor (4 técnicas cubiertas)
- Filtrar el tráfico de red (4 técnicas cubiertas)
- Restringir permisos de ficheros y carpetas (3 técnicas cubiertas)
- Prevención de intrusiones en red (3 técnicas cubiertas)
- Cifrar la información sensible (3 técnicas cubiertas)
- Gestión de cuentas privilegiadas (2 técnicas cubiertas)
Técnicas MITRE ATT&CK
Víctimas recientes
Sin datos todavía.
Fuentes analizadas
- China's FamousSparrow APT Spies on US Politics in Latin America (Dark Reading, 17/9/2026)
- FamousSparrow Swaps SparrowDoor For New SparroWocky Backdoor (Infosecurity Magazine, 17/9/2026)
- FamousSparrow centra sus operaciones en América Latina y despliega el nuevo backdoor SparroWocky (ESET WeLiveSecurity (ES), 17/9/2026)
- Beware the SparroWock: The backdoor that bites, the commands that catch (ESET WeLiveSecurity, 17/9/2026)
- China's Salt Typhoon backdoors Latin American orgs with new snooping malware (The Register, 17/9/2026)
- China’s FamousSparrow hackers target Latin America with new backdoor (The Record from Recorded Future News, 17/9/2026)
Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.
Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.