Pular para o conteúdo principal
Fechar
Segurança

SparroWocky: espionagem na LATAM e o Brasil fora da lista

Gabriel Ferraresi· CEO | Tech863 de outubro de 20264 min
aptespionagemesetlatamsparrowockygoverno

A ESET expôs uma campanha de espionagem ligada à China de mais de um ano contra governos da América Latina: Argentina, Equador, Guatemala, Honduras, Panamá, Peru, Porto Rico e Venezuela. O objetivo reportado é coletar inteligência sobre as respostas desses governos à pressão americana contra interesses econômicos chineses.

O Brasil não aparece na lista. Volto a esse ponto no fim, porque ele é o menos confortável do caso.

O instrumento: paciência de Estado em código modular

O backdoor SparroWocky é um arsenal completo em C++ modular:

  • Vigilância visual discreta: capturas de tela a cada 500 milissegundos, enviando apenas as regiões da tela que mudam. É exfiltração projetada para não aparecer: bandas pequenas de pixels em vez de arquivos inteiros.
  • Movimento em silêncio: injeta processos na sessão de outros usuários, escapando da visibilidade do perfil que o carregou.
  • Infraestrutura robusta: opera como proxy de rede e conversa com mais de 18 servidores de comando e controle.

É espionagem de Estado com paciência de Estado: campanha de mais de um ano, contra alvos cujo valor não está num pagamento de resgate, mas no que as telas dos funcionários públicos mostram.

O recorte geográfico conta uma história

Argentina, Equador, Guatemala, Honduras, Panamá, Peru, Porto Rico, Venezuela: alvos hispanófonos, no arco de pressão de Washington contra interesses econômicos chineses. A seleção não é aleatória, é analítica: quem responde à pressão americana é exatamente quem a parte contrária quer ouvir.

A técnica lembra o padrão que já cobrimos em outros casos: instrumentos discretos, persistência longa e alvos escolhidos pelo que revelam, não pelo que pagam. O backdoor de C2 que transformou canais de Teams em relay mostrou a mesma lógica do lado criminoso: quando a comunicação legítima é o canal, a detecção precisa ser comportamental, não de assinatura.

O Brasil fora da lista: três leituras, nenhum conforto

A ausência do Brasil da lista admite três leituras:

  1. Idioma: a campanha foi desenhada para o recorte hispanófono (engenharia social, documentação, operação), e o esforço português ainda não compensou o custo.
  2. Doutrina: instrumentos diferentes para o Brasil, ainda não expostos.
  3. Espera: a fila existe, e a priorização não é mérito de defesa.

Nenhuma das três leituras é conforto, e a terceira é a mais provável de todas as que não podem ser descartadas. APT não é campanha de fim de semana: é presença de longo prazo, e a lista de hoje não é a de amanhã. O Brasil é o maior mercado digital da região, com eleições e Pix como espinha dorsal: a suposição de que não somos interessantes é a vulnerabilidade mais barata que um atacante pode encontrar.

A resposta que cabe ao continente

Para quem defende infraestrutura no continente, a resposta é uma só: caça contínua no lugar de pentest anual, com indicadores atualizados e hipótese de compromisso permanente.

Na prática: EDR/XDR instrumentado nos endpoints (com telemetria de injeção de processo e tráfego incomum), inteligência de ameaças assinada e aplicada (a ESET publicou os IoCs do SparroWocky; aplicar é o mínimo desta semana) e playbooks de resposta ensaiados. O pentest anual responde "como entraríamos hoje"; a caça contínua responde "quem já está dentro há quanto tempo". São perguntas diferentes, e a segunda é a que define sobrevivência.

Conclusão

O SparroWocky não é notícia sobre oito governos vizinhos: é a confirmação de que a América Latina virou tabuleiro de espionagem sistemática, com paciência de Estado e orçamento de Estado.

Para o Brasil, o recado é duplo: não estar na lista não é mérito, e estar fora da foto não significa estar fora do filme. A caça contínua começa assumindo que o adversário já está procurando você. Quem parte dessa premissa constrói defesa; quem parte da outra constrói surpresa.

Interessado nesta solução?

Conheça nossos serviços gerenciados e infraestrutura.

EDR/XDR e caça contínua

Perguntas Frequentes

Um backdoor em C++ modular exposto pela ESET em campanha de espionagem ligada à China contra governos latino-americanos, com mais de um ano de operação. Arsenal completo: capturas de tela a cada 500 milissegundos enviando apenas as regiões que mudam, operação como proxy de rede, injeção de processos na sessão de outros usuários e comunicação com mais de 18 servidores de comando e controle.

Governos de Argentina, Equador, Guatemala, Honduras, Panamá, Peru, Porto Rico e Venezuela. O objetivo reportado pela ESET é coletar inteligência sobre as respostas desses governos à pressão americana contra interesses econômicos chineses. O recorte geográfico conta a história: alvos hispanófonos no arco de pressão de Washington.

Não é conforto. A ausência admite três leituras (idioma, doutrina ou espera) e nenhuma delas é garantia: pode significar que a campanha priorizou o recorte hispanófono, que usou instrumentos diferentes aqui ou simplesmente que ainda não chegou. APT não é campanha de fim de semana, é presença de longo prazo, e a lista de hoje não é a de amanhã.

Não. Pentest é uma fotografia numa semana; APT é um filme de meses. Contra presença persistente, a resposta é caça contínua (threat hunting): buscar ativamente padrões de compromisso com indicadores atualizados e hipótese de compromisso permanente, com EDR/XDR instrumentado nos endpoints.

Três ações imediatas: aplicar os IoCs publicados pela ESET nos controles de endpoint e rede, revisar telemetria (há visibilidade de injeção de processo e tráfego incomum nas estações?) e roteirizar a resposta para o caso do alerta disparar. Quem defende infraestrutura no continente opera com hipótese de compromisso, não com esperança.

Blog, Fale Conosco

Tem alguma pergunta sobre nossos artigos ou serviços? Nossa equipe está pronta para ajudar.

Agendar Reunião

Reserve um horário.

Agendar Agora

E-mail

Envie uma mensagem.

[email protected]

WhatsApp

Conversa rápida.

Endereço

Avenida Paulista, 1636 - São Paulo - SP - 01310-200

Especialista Tech86

Online agora

Olá! Como podemos ajudar a escalar seu negócio hoje?

Tech86 Engineering

Nós valorizamos sua privacidade

Utilizamos cookies e tecnologias similares para otimizar a sua experiência, analisar o tráfego do site e personalizar conteúdo. Ao clicar "Aceitar Todos", você concorda com o uso de todos os cookies. Leia nossa Política de Privacidade.