- ESET Research a identifié un nouvel APT aligné sur les intérêts de la Chine, GopherWhisper, ciblant des entités gouvernementales en Mongolie.
- Le groupe détourne Discord, Slack, Microsoft 365 Outlook et file.io pour les communications C&C et l’exfiltration de données.
- Son arsenal inclut des portes dérobées en Go, des injecteurs, des outils d’exfiltration, un loader (FriendDelivery) et une porte dérobée en C++.
- L’analyse du trafic Slack et Discord a permis à ESET de mieux comprendre ses opérations et ses activités post-compromission.
Les chercheurs d’ESET ont identifié un groupe APT jusqu’alors inconnu, aligné sur les intérêts de la Chine, et qu’ils ont baptisé GopherWhisper. Cet acteur s’appuie sur un large éventail d’outils, majoritairement développés en Go, reposant sur des mécanismes d’injection et de chargement pour déployer et exécuter plusieurs portes dérobées issues de son arsenal. Dans la campagne analysée, une institution gouvernementale en Mongolie a été spécifiquement ciblée. Le groupe détourne par ailleurs des services légitimes, notamment Discord, Slack, Microsoft 365 Outlook et file.io, pour ses communications et ses opérations de commande et contrôle (C&C), ainsi que pour l’exfiltration de données.
ESET a mis au jour ce groupe en janvier 2025, à la suite de la découverte d’une porte dérobée inédite, baptisée LaxGopher, sur le système d’une entité gouvernementale en Mongolie. L’analyse approfondie de l’incident a permis d’identifier plusieurs autres portes dérobées supplémentaires, toutes attribuées au même acteur. La majorité de ces implants sont écrits en Go et s’inscrivent dans des opérations de cyberespionnage.
D’après la télémétrie ESET, la victime initiale confirmée est une institution gouvernementale en Mongolie. Toutefois, l’analyse du trafic C&C transitant via des infrastructures Discord et Slack contrôlées par les attaquants suggère que des dizaines d’autres entités ont également été compromises. Leur localisation géographique et leur secteur d’activité restent à ce stade inconnus.
Parmi les sept outils identifiés, quatre sont des portes dérobées : LaxGopher, RatGopher et BoxOfFriends (développées en Go), ainsi que SSLORDoor (en C++). À cela s’ajoutent un injecteur (JabGopher), un outil d’exfiltration en Go (CompactGopher) et une DLL malveillante (FriendDelivery).
L’absence de similarités de code avec des familles de malwares connues, combinée à l’absence de recoupement dans les Tactiques, Techniques et Procédures (TTP), a conduit ESET à attribuer cet ensemble à un nouvel acteur. Le nom GopherWhisper fait référence à l’utilisation prédominante du langage Go (dont la mascotte est le gopher) ainsi qu’au fichier whisper.dll, utilisé dans le cadre de chargements latéraux (DLL sideloading).
GopherWhisper se distingue notamment par son utilisation intensive de plateformes légitimes telles que Slack, Discord et Outlook pour ses communications C&C. « Au cours de nos investigations, nous avons pu extraire des milliers de messages Slack et Discord, ainsi que plusieurs brouillons d’emails issus de Microsoft Outlook, offrant une visibilité inédite sur les opérations internes du groupe », explique Eric Howard, chercheur chez ESET à l’origine de la découverte.
« L’analyse temporelle des messages Slack et Discord montre qu’ils sont majoritairement envoyés durant des horaires de bureau, entre 8h et 17h, correspondant au fuseau horaire chinois. Par ailleurs, les métadonnées Slack indiquaient également cette localisation. Ces éléments renforcent l’hypothèse d’un groupe aligné sur la Chine », précise-t-il.
L’enquête révèle que les infrastructures Slack et Discord ont d’abord servi à tester les capacités des portes dérobées, avant d’être utilisées, sans purge des logs, comme serveurs C&C pour les implants LaxGopher et RatGopher déployés sur plusieurs machines compromises. En complément, ESET a également pu analyser des communications par email entre la porte dérobée BoxOfFriends et son infrastructure C&C, via l’API Microsoft Graph.
Pour une analyse approfondie de GopherWhisper et de son arsenal, consultez les dernières publications d’ESET, notamment l’article de blog et le livre blanc intitulé "GopherWhisper : Un terrier rempli de malwares" sur WeLiveSecurity.com.
Aperçu de l'ensemble d'outils GopherWhisper.

Contact Presse :
Jolya COHOUNDO : presse@eset-nod32.fr
À propos d'ESET
ESET, entreprise européenne de cybersécurité reconnue mondialement, se positionne comme un acteur majeur dans la protection numérique grâce à une approche technologique innovante et complète. Fondée en Europe et disposant de bureaux internationaux, ESET combine la puissance de l'intelligence artificielle et l'expertise humaine pour développer des solutions de sécurité avancées, capables de prévenir et contrer efficacement les cybermenaces émergentes, connues et inconnues. Ses technologies, entièrement conçues dans l'UE, couvrent la protection des terminaux, du cloud et des systèmes mobiles, et se distinguent par leur robustesse, leur efficacité et leur facilité d'utilisation, offrant ainsi une défense en temps réel 24/7 aux entreprises, infrastructures critiques et utilisateurs individuels. Grâce à ses centres de recherche et développement et son réseau mondial de partenaires, ESET propose des solutions de cybersécurité intégrant un chiffrement ultra-sécurisé, une authentification multifactorielle et des renseignements approfondis sur les menaces, s'adaptant constamment à l'évolution rapide du paysage numérique.
Pour plus d’informations, consultez www.eset.com/na
et suivez-nous sur LinkedIn, Facebook et Instagram.
