samedi, juillet 18, 2026
39.1 C
Tunisie

ESET Research analyse GopherWhisper : APT pro-chinois exploitant Discord, Slack et Go comme infrastructure C2

ESET Research a documenté un nouvel acteur APT pro-chinois, GopherWhisper, dont l'arsenal repose sur 7 outils développés principalement en Go, avec Discord, Slack et Microsoft Graph API comme canaux de commande et contrôle — une approche C2-over-legitimate-services particulièrement difficile à détecter.

Découverte et attribution : un nouvel acteur distinct

En janvier 2025, les équipes de threat intelligence d’ESET ont identifié une porte dérobée inédite — LaxGopher — sur un système appartenant à une institution gouvernementale mongole. L’investigation post-compromise a permis de cartographier un cluster d’activité complet, désormais suivi sous le nom GopherWhisper.

L’absence de similarités de code avec les familles de malwares documentées et l’absence de chevauchement TTP avec les groupes APT connus (notamment APT41, Mustang Panda ou Bronze Union) ont conduit à la classification comme nouvel acteur. Le nom fait référence à Go (gopher) et au fichier whisper.dll utilisé dans les opérations de DLL sideloading.

Architecture C2 : Discord, Slack et Microsoft Graph API

GopherWhisper adopte une stratégie C2-over-legitimate-services (COLS) pour contourner les contrôles réseau : les communications de commande et contrôle transitent exclusivement par des plateformes SaaS légitimes. Discord et Slack servent de canaux C2 pour les implants LaxGopher et RatGopher, tandis que BoxOfFriends communique via l’API Microsoft Graph (Outlook).

L’exfiltration de données secondaires utilise file.io, un service de partage de fichiers légitime. Cette architecture rend le filtrage par liste noire de domaines quasiment inopérant, et nécessite une analyse comportementale du trafic applicatif pour être détectée.

L’analyse des canaux C2 par ESET a produit des milliers de messages Slack et Discord non purgés, ainsi que des brouillons d’emails Outlook, offrant une visibilité rare sur les activités post-compromission du groupe. Les logs révèlent une phase initiale de test des capacités des implants avant leur déploiement opérationnel.

Arsenal technique : 7 outils, principalement en Go

L’arsenal de GopherWhisper comprend 7 composants distincts : LaxGopher (backdoor Go, découverte initiale), RatGopher (backdoor Go, C2 via Discord/Slack), BoxOfFriends (backdoor Go, C2 via Microsoft Graph/Outlook), SSLORDoor (backdoor C++, canal SSL dédié), JabGopher (injecteur Go), CompactGopher (outil d’exfiltration Go) et FriendDelivery (DLL malveillante, loader).

Le choix de Go comme langage principal présente plusieurs avantages offensifs : compilation multiplateforme native, binaires statiques difficiles à analyser, écosystème de bibliothèques riche pour les appels API légitimes (Discord, Slack, Microsoft Graph). La présence de SSLORDoor en C++ suggère une spécialisation fonctionnelle ou le recours à un composant externalisé.

Techniques d’injection et de persistence

Le groupe utilise des mécanismes d’injection de processus via JabGopher pour déployer et exécuter les portes dérobées en mémoire, réduisant ainsi l’empreinte sur le disque. FriendDelivery, la DLL malveillante, est utilisée dans des opérations de DLL sideloading exploitant des applications légitimes comme vecteur de chargement.

Le fichier whisper.dll, qui donne son nom au groupe, est au cœur de cette technique : il est chargé latéralement par un exécutable légitime, permettant l’exécution du code malveillant dans le contexte d’un processus de confiance.

Indicateurs d’attribution et analyse temporelle

L’attribution à un acteur aligné sur la Chine repose sur deux catégories d’indicateurs. Premièrement, l’analyse temporelle des messages C2 sur Discord et Slack montre une activité concentrée entre 08h00 et 17h00 UTC+8 (heure de Pékin), avec une interruption marquée durant les jours fériés chinois. Deuxièmement, les métadonnées extraites des infrastructures Slack indiquaient une localisation géographique cohérente avec cette hypothèse.

La cible (institution gouvernementale mongole) est cohérente avec les intérêts géopolitiques documentés de groupes APT pro-chinois dans la région.

Recommandations défensives

Face à une architecture COLS, les équipes SOC doivent prioriser l’analyse comportementale du trafic applicatif plutôt que le filtrage DNS/IP. La détection de processus légitimes effectuant des appels inhabituels aux API Discord, Slack ou Microsoft Graph constitue un signal d’alerte pertinent.

Les indicateurs de compromission (IoC), les règles YARA et les détails TTP complets sont disponibles dans le livre blanc « GopherWhisper : Un terrier rempli de malwares » publié par ESET Research sur WeLiveSecurity.com. Les équipes de threat hunting sont invitées à consulter également la publication GitHub d’ESET pour les signatures de détection.

Articles Recents

Genesis arrive en Tunisie avec une gamme électrifiée via Alpha Hyundai Motor

Genesis Middle East & Africa s'associe à Alpha Hyundai Motor pour lancer en Tunisie une gamme incluant les Electrified G80 et GV70, ainsi que les GV80 et GV80 Coupé, dans le cadre d'une stratégie d'électrification régionale.

Puces IA : Samsung aurait décroché le contrat d’Anthropic en gravure 2 nm

Anthropic rejoindrait Tesla, Groq et bientôt Meta parmi les clients de Samsung Foundry sur son procédé 2 nm. Un accord encore non confirmé, mais révélateur de la course aux puces IA sur mesure des géants technologiques.

Galaxy pliable : sept ans d’innovations technologiques qui ont redéfini le smartphone

Verre ultra-fin, charnière Flex Hinge sans espace, certification IPX8 : décryptage des innovations techniques qui ont accompagné sept générations de smartphones pliables Samsung.

ESET Research : l’intelligence artificielle redessine le paysage des cybermenaces au premier semestre 2026

Entre décembre 2025 et mai 2026, ESET a analysé près de 900 000 AI skills, découvert PromptSpy et observé une explosion du quishing et des attaques ClickFix.

Galaxy Unpacked juillet 2026 : Samsung dévoile la date de son événement pliables à Londres

Le 22 juillet, Samsung tiendra à Londres son deuxième Galaxy Unpacked de l'année. Au menu attendu : nouveaux pliables Galaxy Z Fold8 et Flip8, puces dernière génération et fonctionnalités IA. L'événement sera retransmis en direct dès 14h, heure de Tunis.

Topics

Genesis arrive en Tunisie avec une gamme électrifiée via Alpha Hyundai Motor

Genesis Middle East & Africa s'associe à Alpha Hyundai Motor pour lancer en Tunisie une gamme incluant les Electrified G80 et GV70, ainsi que les GV80 et GV80 Coupé, dans le cadre d'une stratégie d'électrification régionale.

Puces IA : Samsung aurait décroché le contrat d’Anthropic en gravure 2 nm

Anthropic rejoindrait Tesla, Groq et bientôt Meta parmi les clients de Samsung Foundry sur son procédé 2 nm. Un accord encore non confirmé, mais révélateur de la course aux puces IA sur mesure des géants technologiques.

Galaxy pliable : sept ans d’innovations technologiques qui ont redéfini le smartphone

Verre ultra-fin, charnière Flex Hinge sans espace, certification IPX8 : décryptage des innovations techniques qui ont accompagné sept générations de smartphones pliables Samsung.

ESET Research : l’intelligence artificielle redessine le paysage des cybermenaces au premier semestre 2026

Entre décembre 2025 et mai 2026, ESET a analysé près de 900 000 AI skills, découvert PromptSpy et observé une explosion du quishing et des attaques ClickFix.

Galaxy Unpacked juillet 2026 : Samsung dévoile la date de son événement pliables à Londres

Le 22 juillet, Samsung tiendra à Londres son deuxième Galaxy Unpacked de l'année. Au menu attendu : nouveaux pliables Galaxy Z Fold8 et Flip8, puces dernière génération et fonctionnalités IA. L'événement sera retransmis en direct dès 14h, heure de Tunis.

Epson lance en Tunisie les scanners WorkForce DS-1730 et DS-1760WN pour la dématérialisation des entreprises

Epson dévoile en Tunisie deux scanners professionnels, DS-1730 et DS-1760WN, destinés à accélérer la dématérialisation des entreprises grâce à l'OCR, l'automatisation des flux et la connectivité réseau.

ESET Research décrypte l’arsenal anti-EDR du ransomware Gentlemen

ESET Research analyse GentleKiller, le framework anti-EDR à 8 variantes développé par le ransomware Gentlemen, actif mondialement depuis fin 2025.

Xiaomi 18 Pro Max : le prototype fuité dévoile un capteur 200 MP LOFIC et une batterie de 8 500 mAh

Digital Chat Station détaille un prototype du Xiaomi 18 Pro Max : capteurs 200 MP avec technologie LOFIC, puce Snapdragon 8 Elite Gen 6 Pro en 2 nm, batterie 8K++ et charge 100 W filaire, pour un lancement chinois en septembre 2026.

Articles connexes

Catégories populaires