A ESET expôs uma campanha de espionagem ligada à China de mais de um ano contra governos da América Latina: Argentina, Equador, Guatemala, Honduras, Panamá, Peru, Porto Rico e Venezuela. O objetivo reportado é coletar inteligência sobre as respostas desses governos à pressão americana contra interesses econômicos chineses.
O Brasil não aparece na lista. Volto a esse ponto no fim, porque ele é o menos confortável do caso.
O instrumento: paciência de Estado em código modular
O backdoor SparroWocky é um arsenal completo em C++ modular:
- Vigilância visual discreta: capturas de tela a cada 500 milissegundos, enviando apenas as regiões da tela que mudam. É exfiltração projetada para não aparecer: bandas pequenas de pixels em vez de arquivos inteiros.
- Movimento em silêncio: injeta processos na sessão de outros usuários, escapando da visibilidade do perfil que o carregou.
- Infraestrutura robusta: opera como proxy de rede e conversa com mais de 18 servidores de comando e controle.
É espionagem de Estado com paciência de Estado: campanha de mais de um ano, contra alvos cujo valor não está num pagamento de resgate, mas no que as telas dos funcionários públicos mostram.
O recorte geográfico conta uma história
Argentina, Equador, Guatemala, Honduras, Panamá, Peru, Porto Rico, Venezuela: alvos hispanófonos, no arco de pressão de Washington contra interesses econômicos chineses. A seleção não é aleatória, é analítica: quem responde à pressão americana é exatamente quem a parte contrária quer ouvir.
A técnica lembra o padrão que já cobrimos em outros casos: instrumentos discretos, persistência longa e alvos escolhidos pelo que revelam, não pelo que pagam. O backdoor de C2 que transformou canais de Teams em relay mostrou a mesma lógica do lado criminoso: quando a comunicação legítima é o canal, a detecção precisa ser comportamental, não de assinatura.
O Brasil fora da lista: três leituras, nenhum conforto
A ausência do Brasil da lista admite três leituras:
- Idioma: a campanha foi desenhada para o recorte hispanófono (engenharia social, documentação, operação), e o esforço português ainda não compensou o custo.
- Doutrina: instrumentos diferentes para o Brasil, ainda não expostos.
- Espera: a fila existe, e a priorização não é mérito de defesa.
Nenhuma das três leituras é conforto, e a terceira é a mais provável de todas as que não podem ser descartadas. APT não é campanha de fim de semana: é presença de longo prazo, e a lista de hoje não é a de amanhã. O Brasil é o maior mercado digital da região, com eleições e Pix como espinha dorsal: a suposição de que não somos interessantes é a vulnerabilidade mais barata que um atacante pode encontrar.
A resposta que cabe ao continente
Para quem defende infraestrutura no continente, a resposta é uma só: caça contínua no lugar de pentest anual, com indicadores atualizados e hipótese de compromisso permanente.
Na prática: EDR/XDR instrumentado nos endpoints (com telemetria de injeção de processo e tráfego incomum), inteligência de ameaças assinada e aplicada (a ESET publicou os IoCs do SparroWocky; aplicar é o mínimo desta semana) e playbooks de resposta ensaiados. O pentest anual responde "como entraríamos hoje"; a caça contínua responde "quem já está dentro há quanto tempo". São perguntas diferentes, e a segunda é a que define sobrevivência.
Conclusão
O SparroWocky não é notícia sobre oito governos vizinhos: é a confirmação de que a América Latina virou tabuleiro de espionagem sistemática, com paciência de Estado e orçamento de Estado.
Para o Brasil, o recado é duplo: não estar na lista não é mérito, e estar fora da foto não significa estar fora do filme. A caça contínua começa assumindo que o adversário já está procurando você. Quem parte dessa premissa constrói defesa; quem parte da outra constrói surpresa.