Nouveau groupe APT GopherWhisper exploite Outlook, Slack et Discord pour ses communications

Nouveau groupe APT GopherWhisper exploite Outlook, Slack et Discord pour ses communications

Un nouvel acteur de menaces soutenu par un État, nommé GopherWhisper, utilise un ensemble d’outils personnalisés basés sur Go, ainsi que des services légitimes comme Microsoft 365 Outlook, Slack et Discord, pour cibler des entités gouvernementales. Actif depuis au moins 2023, ce groupe, présumé lié à la Chine, aurait infecté de nombreux systèmes.

Une campagne récemment identifiée par la société de cybersécurité ESET a révélé que cet acteur malveillant avait visé une entité gouvernementale en Mongolie. Ce dernier a déployé un ensemble de malwares comportant plusieurs portes dérobées utilisant Slack, Discord et l’API Microsoft Graph pour la communication de commande et de contrôle (C2).

Un outil d’exfiltration sur mesure a été utilisé pour compresser les données volées et les télécharger sur le service de partage de fichiers File.io.

En janvier 2025, ESET a détecté la première porte dérobée de GopherWhisper, écrite en Go et baptisée LaxGopher. Ce malware est capable de récupérer des commandes depuis un serveur Slack privé, de les exécuter via l’invite de commandes, et de télécharger de nouveaux payloads.

Des investigations approfondies ont révélé que le groupe avait déployé d’autres outils malveillants, principalement basés sur Go :

  • RatGopher – Porte dérobée qui utilise un serveur Discord privé pour le C2.
  • BoxOfFriends – Porte dérobée s’appuyant sur l’API de Microsoft 365 Outlook pour la création et la modification d’e-mails.
  • SSLORDoor – Portail C++ utilisant OpenSSL pour exécuter des commandes et réaliser des opérations sur des fichiers.
  • JabGopher – Injecteur qui lance svchost.exe pour injecter LaxGopher.
  • FriendDelivery – DLL malveillante qui agit comme un chargeur pour exécuter BoxOfFriends.
  • CompactGopher – Outil de collecte de fichiers qui exfiltre des données vers File.io.

The GopherWhisper toolset
L’ensemble des outils de GopherWhisper
Source: ESET

En accédant aux comptes de l’attaquant sur Slack, Discord et Microsoft Outlook à l’aide de mots de passe codés en dur, les chercheurs ont pu récupérer la communication C2, qui comprenait des commandes, des fichiers téléchargés, et des activités expérimentales.

Selon ESET, une analyse a permis d’examiner un total de 6 044 messages sur Slack et 3 005 sur Discord. Les premières communications sur Discord datent du 16 novembre 2023.

Cette étude a également lié les activités des hackers à la Chine, grâce à des métadonnées extraites des serveurs C2. Les messages sur Slack ont montré que les commandes étaient émises entre minuit et midi UTC, tandis que celles sur Discord indiquaient des activités similaires entre minuit et 14 heures UTC.

Un changement de fuseau horaire vers UTC+8, correspondant à certaines métadonnées, a révélé peu d’activités en dehors des plages horaires de travail habituelles (8 h à 17 h), renforçant l’attribution des attaques.

Les données de télémétrie de ESET indiquent que GopherWhisper a compromis 12 systèmes au sein d’une institution gouvernementale mongole, mais les analyses montrent l’existence de nombreuses autres victimes dont les secteurs et les emplacements demeurent invisibles.

ESET a mis à disposition un ensemble d’indicateurs de compromission (IoCs) pour aider les défenseurs à identifier et à bloquer les nouvelles attaques de ce groupe menaçant.