jeudi, octobre 1, 2026
24.5 C
Tunisie

ESET Research analyse GopherWhisper : APT pro-chinois exploitant Discord, Slack et Go comme infrastructure C2

ESET Research a documenté un nouvel acteur APT pro-chinois, GopherWhisper, dont l'arsenal repose sur 7 outils développés principalement en Go, avec Discord, Slack et Microsoft Graph API comme canaux de commande et contrôle — une approche C2-over-legitimate-services particulièrement difficile à détecter.

Découverte et attribution : un nouvel acteur distinct

En janvier 2025, les équipes de threat intelligence d’ESET ont identifié une porte dérobée inédite — LaxGopher — sur un système appartenant à une institution gouvernementale mongole. L’investigation post-compromise a permis de cartographier un cluster d’activité complet, désormais suivi sous le nom GopherWhisper.

L’absence de similarités de code avec les familles de malwares documentées et l’absence de chevauchement TTP avec les groupes APT connus (notamment APT41, Mustang Panda ou Bronze Union) ont conduit à la classification comme nouvel acteur. Le nom fait référence à Go (gopher) et au fichier whisper.dll utilisé dans les opérations de DLL sideloading.

Architecture C2 : Discord, Slack et Microsoft Graph API

GopherWhisper adopte une stratégie C2-over-legitimate-services (COLS) pour contourner les contrôles réseau : les communications de commande et contrôle transitent exclusivement par des plateformes SaaS légitimes. Discord et Slack servent de canaux C2 pour les implants LaxGopher et RatGopher, tandis que BoxOfFriends communique via l’API Microsoft Graph (Outlook).

L’exfiltration de données secondaires utilise file.io, un service de partage de fichiers légitime. Cette architecture rend le filtrage par liste noire de domaines quasiment inopérant, et nécessite une analyse comportementale du trafic applicatif pour être détectée.

L’analyse des canaux C2 par ESET a produit des milliers de messages Slack et Discord non purgés, ainsi que des brouillons d’emails Outlook, offrant une visibilité rare sur les activités post-compromission du groupe. Les logs révèlent une phase initiale de test des capacités des implants avant leur déploiement opérationnel.

Arsenal technique : 7 outils, principalement en Go

L’arsenal de GopherWhisper comprend 7 composants distincts : LaxGopher (backdoor Go, découverte initiale), RatGopher (backdoor Go, C2 via Discord/Slack), BoxOfFriends (backdoor Go, C2 via Microsoft Graph/Outlook), SSLORDoor (backdoor C++, canal SSL dédié), JabGopher (injecteur Go), CompactGopher (outil d’exfiltration Go) et FriendDelivery (DLL malveillante, loader).

Le choix de Go comme langage principal présente plusieurs avantages offensifs : compilation multiplateforme native, binaires statiques difficiles à analyser, écosystème de bibliothèques riche pour les appels API légitimes (Discord, Slack, Microsoft Graph). La présence de SSLORDoor en C++ suggère une spécialisation fonctionnelle ou le recours à un composant externalisé.

Techniques d’injection et de persistence

Le groupe utilise des mécanismes d’injection de processus via JabGopher pour déployer et exécuter les portes dérobées en mémoire, réduisant ainsi l’empreinte sur le disque. FriendDelivery, la DLL malveillante, est utilisée dans des opérations de DLL sideloading exploitant des applications légitimes comme vecteur de chargement.

Le fichier whisper.dll, qui donne son nom au groupe, est au cœur de cette technique : il est chargé latéralement par un exécutable légitime, permettant l’exécution du code malveillant dans le contexte d’un processus de confiance.

Indicateurs d’attribution et analyse temporelle

L’attribution à un acteur aligné sur la Chine repose sur deux catégories d’indicateurs. Premièrement, l’analyse temporelle des messages C2 sur Discord et Slack montre une activité concentrée entre 08h00 et 17h00 UTC+8 (heure de Pékin), avec une interruption marquée durant les jours fériés chinois. Deuxièmement, les métadonnées extraites des infrastructures Slack indiquaient une localisation géographique cohérente avec cette hypothèse.

La cible (institution gouvernementale mongole) est cohérente avec les intérêts géopolitiques documentés de groupes APT pro-chinois dans la région.

Recommandations défensives

Face à une architecture COLS, les équipes SOC doivent prioriser l’analyse comportementale du trafic applicatif plutôt que le filtrage DNS/IP. La détection de processus légitimes effectuant des appels inhabituels aux API Discord, Slack ou Microsoft Graph constitue un signal d’alerte pertinent.

Les indicateurs de compromission (IoC), les règles YARA et les détails TTP complets sont disponibles dans le livre blanc « GopherWhisper : Un terrier rempli de malwares » publié par ESET Research sur WeLiveSecurity.com. Les équipes de threat hunting sont invitées à consulter également la publication GitHub d’ESET pour les signatures de détection.

Articles Recents

Trafic internet automatisé : les bots dépassent les humains

Paiement via le protocole x402, refus de l'entraînement des modèles, profils d'application pour le pare-feu : Cloudflare équipe les sites pour un web où les agents IA forment un public à part entière.

Manus 2.0 : ce que change l’architecture Cascade face à Meta Muse

Manus lance Manus 2.0 et Cue, deux produits qui la placent face à Muse, l’agent IA de Meta, l’entreprise qui voulait l’acquérir pour 2 milliards de dollars avant que Pékin ne bloque l’opération.

Bedrock Managed Agents : OpenAI déploie ses agents IA entièrement sur AWS

Bedrock Managed Agents adapte l'API Agents d'OpenAI à AWS, avec AgentCore comme calcul par défaut, IAM, PrivateLink, chiffrement et CloudTrail. Objectif : sortir les agents du stade de prototype, sans que les données quittent AWS.

Galaxy Watch : ECG, tension, HRV et Heart Health Score, ce que valent les capteurs santé de Samsung

PPG, ECG et BIA dans un seul capteur, tension recalibrée tous les 28 jours, cinq signes vitaux la nuit : décryptage des fonctions cardiaques de la Galaxy Watch et de leurs limites.

MFA, chiffrement, hébergement agréé : ce que les nouvelles circulaires cyber tunisiennes changent pour les DSI

La circulaire n°5 et celle de la BCT dessinent un socle cyber précis : MFA sur les comptes à privilèges, chiffrement, hébergement agréé et audit annuel. Un référentiel utile, même hors périmètre.

Topics

Trafic internet automatisé : les bots dépassent les humains

Paiement via le protocole x402, refus de l'entraînement des modèles, profils d'application pour le pare-feu : Cloudflare équipe les sites pour un web où les agents IA forment un public à part entière.

Manus 2.0 : ce que change l’architecture Cascade face à Meta Muse

Manus lance Manus 2.0 et Cue, deux produits qui la placent face à Muse, l’agent IA de Meta, l’entreprise qui voulait l’acquérir pour 2 milliards de dollars avant que Pékin ne bloque l’opération.

Bedrock Managed Agents : OpenAI déploie ses agents IA entièrement sur AWS

Bedrock Managed Agents adapte l'API Agents d'OpenAI à AWS, avec AgentCore comme calcul par défaut, IAM, PrivateLink, chiffrement et CloudTrail. Objectif : sortir les agents du stade de prototype, sans que les données quittent AWS.

Galaxy Watch : ECG, tension, HRV et Heart Health Score, ce que valent les capteurs santé de Samsung

PPG, ECG et BIA dans un seul capteur, tension recalibrée tous les 28 jours, cinq signes vitaux la nuit : décryptage des fonctions cardiaques de la Galaxy Watch et de leurs limites.

MFA, chiffrement, hébergement agréé : ce que les nouvelles circulaires cyber tunisiennes changent pour les DSI

La circulaire n°5 et celle de la BCT dessinent un socle cyber précis : MFA sur les comptes à privilèges, chiffrement, hébergement agréé et audit annuel. Un référentiel utile, même hors périmètre.

Samsung zHBM : la mémoire empilée sur le processeur pour viser 1 000 tokens par seconde

Présentée à l’AI Infrastructure Summit de Santa Clara, la zHBM de Samsung empile la mémoire sur le processeur d’IA. Promesse : jusqu’à 8 fois plus de performances que la HBM5 et 1 000 tokens par seconde par utilisateur.

Google écope d’une amende de 403 M€ en Irlande pour l’exploitation de ses données de localisation

La DPC, principal régulateur de Google dans l'UE, lui inflige 403 M€ pour ses pratiques de suivi de la localisation entre mai 2018 et février 2020. Google doit se mettre en conformité sous six mois.

Galaxy Z Fold8 : le PDG de NVIDIA Jensen Huang dégaine le pliable Samsung sur scène

Le CEO de NVIDIA a répondu sur scène à un appel de la Maison Blanche avec son Galaxy Z Fold8, sans que les informations affichées ne soient visibles à l'écran. Retour sur l'évolution du pliable Samsung, devenu un outil de productivité pensé pour la fiabilité et la confidentialité.

Articles connexes

Catégories populaires