Un edificio lleno de malware
ESET Research ha descubierto un nuevo grupo APT centrado en China, al que hemos denominado GopherWhisper, dirigido a instituciones gubernamentales de Mongolia.
23 de abril de 2026
•
,
6 minutos de lectura

Los investigadores de ESET han descubierto un grupo APT previamente indocumentado aliado con China al que hemos denominado GopherWhisper. El grupo tiene una amplia gama de herramientas, en su mayoría escritas en Go, y utiliza inyectores y cargadores para implementar y ejecutar varias puertas traseras en su arsenal. En la campaña observada, los actores de amenazas atacaron una instalación gubernamental en Mongolia.
GopherWhisper abusa de servicios legítimos, en particular Discord, Slack, Microsoft 365 Outlook y file.io, para comunicaciones de comando y control (C&C) y exfiltración. Fundamentalmente, después de identificar varios tokens API de Slack y Discord, logramos extraer una gran cantidad de mensajes C&C de estos servicios, lo que nos brindó una gran visión de las actividades del grupo.
Esta publicación de blog resume los resultados de nuestra investigación del conjunto de herramientas de GopherWhisper y el tráfico de C&C, que se puede encontrar en nuestro libro blanco sobre el tema.
Puntos clave de la publicación del blog:
- ESET Research ha descubierto un nuevo grupo APT alineado con China llamado GopherWhisper que tiene como objetivo una entidad gubernamental en Mongolia.
- El conjunto de herramientas del grupo incluye las puertas traseras personalizadas basadas en Go LaxGopher, RatGopher y BoxOfFriends, el inyector JabGopher, la herramienta de exfiltración CompactGopher, el cargador FriendDelivery y la puerta trasera C++ SSLORDoor.
- GopherWhisper utiliza Discord, Slack, Microsoft 365 Outlook y file.io para la comunicación y exfiltración de C&C.
- Analizamos el tráfico de C&C de los canales Slack y Discord del atacante para obtener información sobre las operaciones internas del grupo y las actividades posteriores al compromiso.
Puertas traseras en abundancia
Descubrimos al grupo en enero de 2025 cuando descubrimos una puerta trasera no documentada previamente a la que llamamos LaxGopher en el sistema de una agencia gubernamental en Mongolia. Tras una inspección más cercana, logramos descubrir varias herramientas maliciosas más, principalmente diferentes puertas traseras, todas proporcionadas por el mismo grupo. La mayoría de estas herramientas, incluido LaxGopher, están escritas en Go.
Debido a que el grupo de malware que encontramos no tenía ninguna similitud de código que lo vinculara con un actor de amenaza conocido, y no hubo superposiciones en tácticas, técnicas y procedimientos (TTP) con otros grupos, decidimos reasignar las herramientas a un nuevo grupo. Elegimos el nombre GopherWhisper porque la mayoría de las herramientas del grupo están escritas en el lenguaje de programación Go, cuya mascota es una tuza, y se basa en el nombre del archivo. susurro.dllun componente malicioso que está descargado.
El malware que descubrimos originalmente consiste en lo siguiente:
- JabGopher: un inyector que ejecuta la puerta trasera sigilosa de LaxGopher susurro.dll. Se crea una nueva instancia de svchost.exe e inyecta LaxGopher en el svchost.exe Memoria de proceso.
- LaxGopher: una puerta trasera basada en Go que interactúa con un servidor privado de Slack para recuperar mensajes de C&C. Ejecuta comandos a través de cmd.exe y publica los resultados en el canal de Slack configurado en el código. LaxGopher también puede descargar malware adicional en la computadora comprometida.
- Gopher compacto: Una herramienta de recopilación de archivos basada en Go utilizada por los operadores para comprimir rápidamente archivos desde la línea de comando y exfiltrarlos automáticamente al archivo.io Servicio para compartir archivos. Es una de las cargas útiles proporcionadas por LaxGopher.
- RataGopher: una puerta trasera basada en Go que interactúa con un servidor privado de Discord para recuperar mensajes de C&C. Si un comando se ejecuta con éxito, los resultados se publicarán nuevamente en el canal de Discord configurado.
- Puerta SSLOR: una puerta trasera integrada en C++ que utiliza Biografía de OpenSSL para comunicarse a través de sockets sin formato en el puerto 443. Puede enumerar unidades y ejecutar comandos basados en la entrada de C&C, principalmente relacionados con abrir, leer, escribir, eliminar y cargar archivos.
Según los conocimientos que obtuvimos durante nuestro análisis, pudimos encontrar dos herramientas GopherWhisper adicionales que a su vez se utilizaron contra la misma entidad gubernamental de Mongolia:
- AmigoEntrega: un archivo DLL malicioso que actúa como cargador e inyector y ejecuta la puerta trasera BoxOfFriends.
- cajadeamigos: una puerta trasera basada en Go que aprovecha la API REST de correo de Outlook de Microsoft 365 de Microsoft Graph para crear y modificar borradores de mensajes de correo electrónico para sus comunicaciones de C&C.
En la Figura 1 se muestra una descripción esquemática del arsenal de GopherWhisper.

Mensajes reveladores
Como se mencionó en la introducción, GopherWhisper se destaca por su amplio uso de servicios legítimos como Slack, Discord y Outlook para la comunicación C&C. Durante nuestra investigación, logramos extraer miles de mensajes de Slack y Discord, así como varios borradores de correo electrónico de Microsoft Outlook. Esto nos dio una gran visión del funcionamiento interno del grupo.
La inspección de las marcas de tiempo de los mensajes de Slack y Discord reveló que la mayoría de ellos se enviaron durante el horario laboral, entre las 8 a. m. y las 5 p. m., en UTC+8 (ver Figura 2 y Figura 3), que corresponde a la hora estándar china. Además, la configuración regional para el usuario configurado en los metadatos de Slack también se configuró en esta zona horaria. Por lo tanto, creemos que GopherWhisper es un grupo centrado en China.


Según nuestra investigación, los servidores Slack y Discord del grupo se usaron inicialmente para probar la funcionalidad de las puertas traseras y luego, sin eliminar los registros, también se usaron como servidores C&C para las puertas traseras LaxGopher y RatGopher en varias máquinas comprometidas.
Canal Slack de LaxGopher
Los mensajes que recopilamos mostraron que la comunicación LaxGopher C&C se usaba principalmente para enviar comandos de enumeración de archivos y discos.
Además, se descubrieron varios enlaces interesantes a repositorios de GitHub que contienen código malicioso en los mensajes de Slack, como se muestra en la Tabla 1. Según el código fuente de cada repositorio, asumimos que estos repositorios podrían usarse como recurso de aprendizaje y como referencia durante el desarrollo.
Tabla 1. Repositorios de GitHub encontrados en cargas de prueba del operador
Canal de Discord de RatGopher
Aparte de las comunicaciones de C&C, el canal Discord de RatGopher también contenía el código fuente de Go, que puede haber sido una de las primeras versiones de la puerta trasera.
Además, pudimos obtener detalles sobre las máquinas en funcionamiento, ya que a menudo realizaban procesos de enumeración en ellas con fines de prueba. Esto nos mostró, entre otras cosas, que un operador estaba usando una máquina virtual basada en VMware y que la máquina se inició e instaló en un momento que coincide estrechamente con la zona horaria UTC+8.
Comunicaciones de Microsoft 365 Outlook
Además de la comunicación de Slack y Discord, también pudimos extraer mensajes de correo electrónico utilizados para la comunicación entre la puerta trasera de BoxOfFriends y su C&C. API de gráficos de Microsoft. Notamos que el correo electrónico de bienvenida de Microsoft desde el momento en que se creó la cuenta nunca se eliminó. Este mensaje confirmó que la cuenta barrantaya.1010@outlook[.]com fue creado el 11 de julioTh2024, solo 11 días antes de la creación de la DLL FriendDelivery (el cargador utilizado para ejecutar BoxOfFriends) el 22 de julioDakota del Norte2024.
Diploma
Nuestra investigación de GopherWhisper reveló un grupo APT que utiliza un conjunto diverso de herramientas de cargadores, inyectores y puertas traseras personalizados. Al analizar las comunicaciones de C&C de los canales Slack y Discord del atacante, así como los borradores de mensajes de correo electrónico de Outlook, pudimos obtener información adicional sobre el funcionamiento interno del grupo y las actividades posteriores al compromiso.
Para un análisis detallado del conjunto de herramientas y el tráfico C&C recibido, consulte nuestro artículo completo. papel blanco.
Para obtener una lista completa de indicadores de compromiso (IoC), consulte el papel blanco y en el nuestro repositorio de GitHub.
Este contenido de ciberseguridad nos ha llegado de: Welivesecurity (blog de la compañía ESET sobre amenazas de malware)
Podrás encontrar la noticia original en el enlace que sigue: https://www.welivesecurity.com/en/eset-research/gopherwhisper-burrow-full-malware/
ESET es una empresa de ciberseguridad que protege dispositivos y datos contra amenazas digitales.

