À retenir

  • Ce qui s'est passé
  • Pourquoi c'est important
  • Ce qu'il faut retenir

En bref

  • ESET révèle un nouveau groupe APT chinois, GopherWhisper, qui a infiltré 12 systèmes gouvernementaux mongols.
  • Le C2 est dissimulé dans Discord, Slack, Microsoft 365 Outlook et file.io pour échapper aux filtrages réseau.
  • L'arsenal repose sur des backdoors Go inédites (LaxGopher, RatGopher, BoxOfFriends) et des dizaines d'autres victimes sont suspectées.

Ce qui s'est passé

ESET Research a publié le 23 avril 2026 un rapport détaillé consacré à GopherWhisper, un nouveau groupe APT dont les activités s'alignent sur les intérêts stratégiques chinois. La découverte remonte à janvier 2025 : les chercheurs identifient alors une backdoor inédite, baptisée LaxGopher, sur le poste de travail d'un agent d'une institution gouvernementale mongole. L'analyse de cet implant, jusqu'alors inconnu des bases de signatures, sert de point de départ à une investigation approfondie. Celle-ci met au jour une compromission bien plus large que le cas isolé initialement soupçonné : douze systèmes de la même entité se révèlent infectés, signe d'un accès persistant demeuré longtemps invisible. Cette opération illustre la spécialisation croissante des acteurs étatiques dans le cyberespionnage régional, avec un ciblage méthodique des administrations publiques régionales et des canaux de commande détournés vers des plateformes grand public.

Le groupe détourne des services légitimes pour ses communications de commande et contrôle. Discord, Slack, Microsoft 365 Outlook et la plateforme file.io servent à la fois de canal C2 et d'exfiltration. En analysant le trafic Slack et Discord, ESET a relevé l'horodatage des messages : ils sont envoyés massivement entre 8 h et 17 h heure de Chine, indice fort sur l'origine opérationnelle du groupe.

L'outillage est presque intégralement développé en Go : LaxGopher comme backdoor principale, RatGopher et BoxOfFriends comme backdoors secondaires, l'injecteur JabGopher, l'outil d'exfiltration CompactGopher et le loader FriendDelivery. S'ajoute une backdoor C++ nommée SSLORDoor. Des dizaines d'autres victimes ont été identifiées dans les journaux C2, sans que leur géographie ait pu être établie à ce stade.

Pourquoi c'est important

GopherWhisper illustre la bascule des groupes étatiques vers des canaux C2 qui se fondent dans le trafic légitime des entreprises. Bloquer Discord, Slack ou Outlook est inenvisageable dans la plupart des réseaux modernes, ce qui neutralise les contrôles périmétriques classiques. La détection passe désormais par l'analyse comportementale des endpoints et la corrélation de patterns d'API plutôt que par les IOC réseau habituels.

Pour les organisations travaillant avec des partenaires en Asie centrale, en Mongolie ou en Russie orientale, l'alerte est d'autant plus sérieuse que la présence confirmée dans un ministère mongol laisse craindre des mouvements latéraux vers les écosystèmes partenaires. La maîtrise du langage Go, réputé pour sa faible détection par les moteurs antivirus historiques, renforce la sophistication du dossier et la durée de persistance potentielle.

Ce qu'il faut retenir (2)

  • GopherWhisper abuse Discord, Slack, Outlook et file.io pour camoufler son C2 dans des flux approuvés.
  • Les backdoors Go passent sous les radars de nombreux EDR classiques encore optimisés pour Windows natif.
  • Surveillez les connexions sortantes vers les API Discord et Slack depuis des hôtes non destinés à ces usages.

Comment détecter un abus de Slack ou Discord comme canal C2 ?

Analysez les logs DNS et proxy pour repérer les appels à discord.com/api ou slack.com/api depuis des serveurs qui n'ont aucune raison fonctionnelle de dialoguer avec ces services. Corrélez avec l'inventaire applicatif : un contrôleur de domaine ou un serveur de fichiers ne doit jamais parler à ces API. Les règles Sigma publiées par les principaux éditeurs peuvent être intégrées rapidement dans un SIEM.

...laisse craindre des mouvements similaires vers d'autres cibles diplomatiques et institutionnelles de la région Asie-Pacifique. Les groupes APT chinois historiques comme APT41 ou Mustang Panda ont déjà démontré cette logique d'expansion progressive : une tête de pont dans un pays limitrophe sert souvent de laboratoire avant réplication vers des cibles à plus forte valeur stratégique, notamment les chancelleries et opérateurs d'infrastructures critiques d'Asie centrale.

Le choix du langage Go pour l'essentiel de l'arsenal n'est pas anodin. Il permet une compilation croisée rapide vers Windows, Linux et macOS, complique l'analyse statique par la taille des binaires produits, et brouille l'attribution en noyant les signatures habituelles des frameworks C2 chinois plus anciens (souvent en C++ ou .NET). Cette tendance rejoint celle observée en 2025 chez d'autres clusters chinois ayant migré vers Go ou Rust pour leurs implants de nouvelle génération, une évolution que plusieurs éditeurs — Mandiant, CrowdStrike, Recorded Future — documentent depuis fin 2024.

L'abus de plateformes SaaS grand public comme canal C2 s'inscrit également dans une tendance plus large dite du Living off Trusted Services (LOTS), cousine du Living off the Land historique mais appliquée aux services cloud tiers plutôt qu'aux binaires système natifs. Des groupes comme APT29 (via Dropbox, OneDrive) ou Kimsuky (via Telegram) ont ouvert la voie ; GopherWhisper confirme que cette approche devient un standard opérationnel plutôt qu'une exception, précisément parce que le trafic vers Discord ou Slack bénéficie souvent d'une réputation domaine élevée et échappe aux listes de blocage par catégorie des proxys d'entreprise.

Ce qu'il faut retenir

  • GopherWhisper détourne des API légitimes (Discord, Slack, Microsoft 365, file.io) pour dissimuler son trafic C2 dans des flux applicatifs autorisés par défaut.
  • L'arsenal Go (LaxGopher, RatGopher, BoxOfFriends, JabGopher, CompactGopher, FriendDelivery) et la backdoor C++ SSLORDoor traduisent une volonté de diversification technique et de résilience opérationnelle.
  • Les horaires d'activité (8h-17h heure de Chine) et le ciblage d'une institution gouvernementale mongole orientent l'attribution vers un acteur étatique chinois, sans confirmation formelle à ce stade.
  • Le blocage réseau des plateformes concernées n'est pas une option viable pour la majorité des organisations ; la détection doit se déplacer vers l'EDR et l'analyse comportementale.

Comment détecter un abus de Slack ou Discord comme canal C2 ?

La détection de ce type d'abus repose sur trois axes complémentaires, aucun n'étant suffisant isolément. D'abord, l'inspection TLS et le Server Name Indication (SNI) logging permettent de repérer des volumes ou des fréquences de connexion anormaux vers des domaines Discord/Slack depuis des postes qui n'utilisent normalement pas ces services en contexte professionnel — un poste de serveur ou un compte de service communiquant avec discord.com doit systématiquement déclencher une alerte.

Ensuite, la télémétrie EDR doit surveiller les processus atypiques effectuant des appels réseau sortants HTTPS, en particulier les binaires Go non signés ou signés avec des certificats auto-générés, ainsi que les créations de tâches planifiées ou de clés de persistance associées à des exécutables récemment déposés dans des répertoires temporaires ou utilisateur.

Enfin, la corrélation SIEM entre logs proxy, DNS et EDR permet d'identifier les patterns de polling caractéristiques d'un C2 (requêtes périodiques à intervalle régulier, tailles de réponse constantes, user-agents génériques). Les organisations disposant d'un accès à l'API Discord ou Slack côté administration peuvent également auditer les webhooks et bots créés sur leur tenant, un vecteur fréquemment négligé dans les revues de sécurité SaaS classiques.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact

Sources et références