ESET découvre GopherWhisper, un APT pro-chinois qui détourne Discord et Slack pour espionner des gouvernements

Date:

Les chercheurs d'ESET ont mis au jour un nouveau groupe de cyberespionnage aligné sur les intérêts de la Chine, baptisé GopherWhisper, qui exploite des plateformes grand public comme Discord, Slack et Microsoft Outlook pour mener ses opérations contre des institutions gouvernementales.

Un groupe APT inédit aligné sur Pékin

Les chercheurs d’ESET ont révélé l’existence d’un groupe de menace persistante avancée (APT) jusqu’alors inconnu, qu’ils ont baptisé GopherWhisper. Découvert en janvier 2025 après la détection d’une porte dérobée inédite sur un système gouvernemental mongol, ce groupe se distingue par une méthode opératoire originale : il détourne des plateformes légitimes et populaires pour conduire ses opérations d’espionnage.

L’absence totale de similitudes de code avec des familles de malwares répertoriées, et l’absence de recoupement dans les tactiques, techniques et procédures (TTP) connues, ont conduit ESET à qualifier GopherWhisper de nouvel acteur distinct dans le paysage des menaces cyber.

Discord et Slack au service du cyberespionnage

Ce qui distingue fondamentalement GopherWhisper d’autres groupes APT, c’est son recours intensif à des services cloud grand public : Discord, Slack, Microsoft 365 Outlook et file.io sont utilisés comme infrastructure de commande et contrôle (C&C), ainsi que pour l’exfiltration de données sensibles.

Cette stratégie présente un avantage tactique majeur : le trafic malveillant se fond dans les flux légitimes de ces plateformes, compliquant considérablement sa détection par les outils de sécurité classiques. « Au cours de nos investigations, nous avons pu extraire des milliers de messages Slack et Discord, ainsi que plusieurs brouillons d’emails issus de Microsoft Outlook, offrant une visibilité inédite sur les opérations internes du groupe », explique Eric Howard, chercheur chez ESET.

Un arsenal technique sophistiqué développé en Go

ESET a identifié sept outils distincts dans l’arsenal de GopherWhisper. Quatre sont des portes dérobées : LaxGopher, RatGopher et BoxOfFriends, développées en langage Go, ainsi que SSLORDoor, codée en C++. L’arsenal comprend également JabGopher (un injecteur), CompactGopher (un outil d’exfiltration en Go) et FriendDelivery (une DLL malveillante).

Le choix du langage Go est stratégique : il facilite la compilation multiplateforme et complique l’analyse par reverse engineering. Le nom du groupe est d’ailleurs un hommage à cette technologie — « Gopher » étant la mascotte officielle du langage Go — combiné à whisper.dll, la DLL utilisée pour les opérations de chargement latéral (DLL sideloading).

Des dizaines d’entités potentiellement compromises

Si la victime initiale confirmée est une institution gouvernementale en Mongolie, la télémétrie ESET et l’analyse du trafic C&C suggèrent que des dizaines d’autres entités ont été compromises. Leur localisation géographique et leur secteur d’activité n’ont pas encore pu être déterminés.

L’analyse révèle que les infrastructures Slack et Discord ont d’abord été utilisées pour tester les capacités des portes dérobées, avant d’être déployées sans purge des journaux comme serveurs C&C pour les implants actifs sur plusieurs machines compromises.

Une attribution solide pointant vers la Chine

L’attribution à un acteur aligné sur les intérêts de la Chine repose sur plusieurs indices convergents. L’analyse temporelle des messages Slack et Discord montre qu’ils sont majoritairement envoyés durant les heures de bureau, entre 8h et 17h, correspondant au fuseau horaire de Pékin. De plus, les métadonnées Slack confirmaient également une localisation dans cette région.

Pour une analyse technique complète de GopherWhisper et de son arsenal, ESET a publié un article de blog et un livre blanc intitulé « GopherWhisper : Un terrier rempli de malwares » sur WeLiveSecurity.com

Partager l'article:

Articles Recents

S'abonner

VIDÉOS SPONSORISÉES
VIDÉOS SPONSORISÉES

00:00:30

OPPO Reno12 : L’Alliance Parfaite entre Design, Intelligence Artificielle et Performance

Les séries Reno12 d'OPPO marquent une avancée significative dans le domaine de la photographie mobile grâce à l'intégration poussée de l'intelligence artificielle.
00:02:15

Abdelaziz Makhloufi, PDG de Cho Group, met en lumière l’excellence de l’huile d’olive tunisienne sur BFM Business

Fort de son expertise reconnue dans le secteur oléicole, Abdelaziz Makhloufi, Président-directeur général du groupe Cho, a saisi l'opportunité de l'émission BFM Business pour promouvoir l'huile d'olive tunisienne à l'échelle internationale.
00:00:32

Lancement du nouveau Huawei Nova Y61

Huawei Consumer Business Group annonce le lancement du HUAWEI nova Y61, le plus récent smartphone de la série HUAWEI nova Y.

CONTENUS SPONSORISÉS
CONTENUS SPONSORISÉS

Entrepreneuriat durable en Méditerranée du Sud : Tunis fédère les acteurs régionaux autour d’un Manifeste pour la transition verte

À l’issue d’une conférence internationale à Tunis, les acteurs de l’entrepreneuriat durable en Méditerranée du Sud ont adopté un Manifeste structurant autour de dix axes clés pour accélérer la transition vers l’économie verte et circulaire.

Ramadan : Un Mois Propice pour rompre avec la cigarette

Le mois sacré de Ramadan offre une opportunité unique pour ceux qui désirent se libérer de l'emprise de la cigarette.

OPPO A78, le nouveau smartphone bientôt en Tunisie

OPPO, la marque leader sur le marché mondial des appareils connectés, vient d’annoncer l’arrivée sur le marché tunisien de son dernier smartphone A78, à partir du 1er septembre 2023.
00:03:27

OPPO Tunisie lance les nouveaux smartphones Reno8 T 4G, Reno8 T 5G, un design élégant et une fluidité totale

OPPO vient d’annoncer le lancement, en Tunisie, de ses derniers modèles de smartphones de la série Reno, les nouveaux Reno8 T et Reno8 T 5G, avec une offre spéciale durant tout le mois de mars 2023.

A lire également
A lire également

Samsung Health fait le grand saut vers l’IA : la prochaine Galaxy Watch devient un coach bien-être à part entière

Vitals, Heart Health Score, Daily Cardio Load, Fitness Index : Samsung Health intègre des fonctionnalités IA inédites qui feront de la prochaine Galaxy Watch bien plus qu'une montre connectée.

ESET et Sekoia unissent leurs forces pour renforcer la cybersécurité des entreprises

L'intégration entre ESET PROTECT et Sekoia Defend permet de corréler la télémétrie endpoint avec les renseignements sur les menaces, pour une détection plus précise et une réponse automatisée. Une avancée significative pour les équipes SOC confrontées à des volumes d'alertes croissants.

ESET Research démasque ScarCruft : espionnage nord-coréen via une plateforme de jeux

Une mise à jour malveillante du client Windows a déployé la backdoor RokRAT puis BirdCall, désormais disponible aussi en version Android. L'opération vise à collecter des renseignements sur des individus d'intérêt stratégique pour Pyongyang.

Epson Partner Conference 2026 : la Tunisie au cœur de la stratégie africaine du groupe

Partenaires, feuille de route Vision 2035, innovations B2B et cérémonie des Awards : Epson a dévoilé à Tunis les contours de son ambition africaine pour les prochaines années.

ESET alerte sur une nouvelle attaque NFC via HandyPay

Après NFCGate, les cybercriminels exploitent désormais HandyPay pour voler les données NFC des cartes bancaires et réaliser des retraits frauduleux. ESET met en lumière une campagne active au Brésil, marquée par des indices suggérant l’utilisation d’outils d’intelligence artificielle dans le développement du malware.

Samsung franchit le cap du millier de milliards : la Corée du Sud écrit une nouvelle page boursière

Samsung Electronics franchit 1 000 milliards de dollars de capitalisation le 6 mai 2026, son titre ayant progressé de +300 % en un an. Le Kospi établit un record absolu à 7 376 points, portant la Corée du Sud au rang de puissance boursière mondiale.

ESET surveille les agents IA et chatbots en entreprise : une réponse concrète aux risques de fuites de données

ESET annonce des protections inédites pour sécuriser les usages de l'IA en entreprise : surveillance des chatbots, détection de prompt injection et outil gratuit d'analyse des composants IA agentique.

Coupe du Monde FIFA 2026 en Tunisie : TOD by beIN mise sur le streaming premium pour séduire les fans tunisiens

TOD by beIN, plateforme officielle de streaming de la FIFA World Cup 2026 dans la région MENA, promet aux fans tunisiens une expérience immersive : multiview, highlights automatiques, stats en direct et latence réduite à 12 secondes.