ESET découvre GopherWhisper, un APT pro-chinois qui détourne Discord et Slack pour espionner des gouvernements

Date:

Les chercheurs d'ESET ont mis au jour un nouveau groupe de cyberespionnage aligné sur les intérêts de la Chine, baptisé GopherWhisper, qui exploite des plateformes grand public comme Discord, Slack et Microsoft Outlook pour mener ses opérations contre des institutions gouvernementales.

Un groupe APT inédit aligné sur Pékin

Les chercheurs d’ESET ont révélé l’existence d’un groupe de menace persistante avancée (APT) jusqu’alors inconnu, qu’ils ont baptisé GopherWhisper. Découvert en janvier 2025 après la détection d’une porte dérobée inédite sur un système gouvernemental mongol, ce groupe se distingue par une méthode opératoire originale : il détourne des plateformes légitimes et populaires pour conduire ses opérations d’espionnage.

L’absence totale de similitudes de code avec des familles de malwares répertoriées, et l’absence de recoupement dans les tactiques, techniques et procédures (TTP) connues, ont conduit ESET à qualifier GopherWhisper de nouvel acteur distinct dans le paysage des menaces cyber.

Discord et Slack au service du cyberespionnage

Ce qui distingue fondamentalement GopherWhisper d’autres groupes APT, c’est son recours intensif à des services cloud grand public : Discord, Slack, Microsoft 365 Outlook et file.io sont utilisés comme infrastructure de commande et contrôle (C&C), ainsi que pour l’exfiltration de données sensibles.

Cette stratégie présente un avantage tactique majeur : le trafic malveillant se fond dans les flux légitimes de ces plateformes, compliquant considérablement sa détection par les outils de sécurité classiques. « Au cours de nos investigations, nous avons pu extraire des milliers de messages Slack et Discord, ainsi que plusieurs brouillons d’emails issus de Microsoft Outlook, offrant une visibilité inédite sur les opérations internes du groupe », explique Eric Howard, chercheur chez ESET.

Un arsenal technique sophistiqué développé en Go

ESET a identifié sept outils distincts dans l’arsenal de GopherWhisper. Quatre sont des portes dérobées : LaxGopher, RatGopher et BoxOfFriends, développées en langage Go, ainsi que SSLORDoor, codée en C++. L’arsenal comprend également JabGopher (un injecteur), CompactGopher (un outil d’exfiltration en Go) et FriendDelivery (une DLL malveillante).

Le choix du langage Go est stratégique : il facilite la compilation multiplateforme et complique l’analyse par reverse engineering. Le nom du groupe est d’ailleurs un hommage à cette technologie — « Gopher » étant la mascotte officielle du langage Go — combiné à whisper.dll, la DLL utilisée pour les opérations de chargement latéral (DLL sideloading).

Des dizaines d’entités potentiellement compromises

Si la victime initiale confirmée est une institution gouvernementale en Mongolie, la télémétrie ESET et l’analyse du trafic C&C suggèrent que des dizaines d’autres entités ont été compromises. Leur localisation géographique et leur secteur d’activité n’ont pas encore pu être déterminés.

L’analyse révèle que les infrastructures Slack et Discord ont d’abord été utilisées pour tester les capacités des portes dérobées, avant d’être déployées sans purge des journaux comme serveurs C&C pour les implants actifs sur plusieurs machines compromises.

Une attribution solide pointant vers la Chine

L’attribution à un acteur aligné sur les intérêts de la Chine repose sur plusieurs indices convergents. L’analyse temporelle des messages Slack et Discord montre qu’ils sont majoritairement envoyés durant les heures de bureau, entre 8h et 17h, correspondant au fuseau horaire de Pékin. De plus, les métadonnées Slack confirmaient également une localisation dans cette région.

Pour une analyse technique complète de GopherWhisper et de son arsenal, ESET a publié un article de blog et un livre blanc intitulé « GopherWhisper : Un terrier rempli de malwares » sur WeLiveSecurity.com

Partager l'article:

Articles Recents

S'abonner

VIDÉOS SPONSORISÉES
VIDÉOS SPONSORISÉES

00:00:30

OPPO Reno12 : L’Alliance Parfaite entre Design, Intelligence Artificielle et Performance

Les séries Reno12 d'OPPO marquent une avancée significative dans le domaine de la photographie mobile grâce à l'intégration poussée de l'intelligence artificielle.
00:02:15

Abdelaziz Makhloufi, PDG de Cho Group, met en lumière l’excellence de l’huile d’olive tunisienne sur BFM Business

Fort de son expertise reconnue dans le secteur oléicole, Abdelaziz Makhloufi, Président-directeur général du groupe Cho, a saisi l'opportunité de l'émission BFM Business pour promouvoir l'huile d'olive tunisienne à l'échelle internationale.
00:00:32

Lancement du nouveau Huawei Nova Y61

Huawei Consumer Business Group annonce le lancement du HUAWEI nova Y61, le plus récent smartphone de la série HUAWEI nova Y.

CONTENUS SPONSORISÉS
CONTENUS SPONSORISÉS

Rentrée 2026 : ESET alerte sur la faille de sécurité oubliée

57 000 cyberattaques recensées en Tunisie au premier semestre 2025, un phishing en hausse de 70% en France : la rentrée n'invente rien, elle amplifie des failles connues. Décryptage des mesures que RSSI et DSI doivent verrouiller avant la reprise.

L’écart de rendement obligataire USA-Chine atteint un record de 317 points de base

L'écart de rendement entre dette souveraine américaine et chinoise culmine à un niveau jamais atteint depuis 2002, révélateur d'une divergence économique majeure et porteur de risques de sorties de capitaux chinois vers le dollar.

Brent au-dessus de 100 dollars : les marchés mondiaux plongent face à l’escalade Iran–États-Unis

Le Brent au-dessus de 100 dollars a déclenché une correction boursière mondiale, de Wall Street à Sydney, ravivant les craintes inflationnistes et les anticipations de hausse des taux, avec un risque accru pour la facture énergétique du Maghreb.

ESET : la rentrée scolaire, un risque cyber pour les familles

Nouveau téléphone, compte ENT, groupe WhatsApp de classe : la rentrée multiplie les risques numériques pour les enfants. ESET explique comment les familles peuvent s'en prémunir simplement.

A lire également
A lire également

Rentrée 2026 : ESET alerte sur la faille de sécurité oubliée

57 000 cyberattaques recensées en Tunisie au premier semestre 2025, un phishing en hausse de 70% en France : la rentrée n'invente rien, elle amplifie des failles connues. Décryptage des mesures que RSSI et DSI doivent verrouiller avant la reprise.

ESET : la rentrée scolaire, un risque cyber pour les familles

Nouveau téléphone, compte ENT, groupe WhatsApp de classe : la rentrée multiplie les risques numériques pour les enfants. ESET explique comment les familles peuvent s'en prémunir simplement.

Compte Instagram ou Gmail piraté : le vrai risque business derrière l’arnaque de la « récupération »

Un compte Instagram piraté, c'est aussi un risque business. ESET rappelle pourquoi il ne faut jamais payer un « service de récupération » et détaille la procédure officielle à suivre.

Votre téléviseur LG peut-il vous écouter ? Une enquête révèle ce que collecte webOS

Des chercheurs affirment que certains téléviseurs LG sous webOS peuvent enregistrer de l’audio en veille, analyser les appareils présents sur le réseau domestique et transmettre certaines données aux serveurs de LG après reconnexion.

Samsung Galaxy Buds4 Pro : les écouteurs Hi-Fi récompensés par l’EISA 2026-2027

Récompensés par l’EISA, les Galaxy Buds4 Pro misent sur un système audio à deux voies, un son UHQ 24 bits/96 kHz, l’ANC adaptatif et une technologie de réduction du bruit par IA pour proposer une expérience d’écoute et d’appel haut de gamme.

ESET Research découvre 11 bootloaders UEFI signés Microsoft qui contournent Secure Boot

ESET Research a découvert 11 bootloaders UEFI signés par Microsoft mais vulnérables, permettant de contourner Secure Boot sur la plupart des PC. Seuls les Windows 11 Secured-core échappent à la menace. Microsoft a révoqué les binaires concernés.

Samsung dévoile le Galaxy S26 FE, son nouveau smartphone haut de gamme centré sur la photo et l’IA

Photo avancée, Galaxy AI enrichie, batterie 4900 mAh et écran AMOLED 120 Hz : Samsung détaille les atouts de son nouveau Galaxy S26 FE, pensé pour l'essentiel.

Forfaits mobiles à l’étranger : Kaspersky alerte sur les faux sites d’opérateurs télécoms cet été

Kaspersky met en garde contre de faux portails d'opérateurs télécoms, conçus pour voler les données des voyageurs cet été. Conseils pour acheter ses forfaits mobiles en toute sécurité.