ESET dévoile GopherWhisper, un nouveau groupe APT aligné sur la Chine qui a compromis 12 systèmes gouvernementaux mongols en détournant Discord, Slack et Outlook pour son C2.
TL;DR — En résumé
ESET démasque GopherWhisper, APT chinois qui compromet 12 systèmes mongols via des backdoors Go et détourne Discord, Slack et Outlook pour dissimuler.
À retenir
- Ce qui s'est passé
- Pourquoi c'est important
- Ce qu'il faut retenir
En bref
- ESET révèle un nouveau groupe APT chinois, GopherWhisper, qui a infiltré 12 systèmes gouvernementaux mongols.
- Le C2 est dissimulé dans Discord, Slack, Microsoft 365 Outlook et file.io pour échapper aux filtrages réseau.
- L'arsenal repose sur des backdoors Go inédites (LaxGopher, RatGopher, BoxOfFriends) et des dizaines d'autres victimes sont suspectées.
Ce qui s'est passé
ESET Research a publié le 23 avril 2026 un rapport détaillé consacré à GopherWhisper, un nouveau groupe APT dont les activités s'alignent sur les intérêts stratégiques chinois. La découverte remonte à janvier 2025 : les chercheurs identifient alors une backdoor inédite, baptisée LaxGopher, sur le poste de travail d'un agent d'une institution gouvernementale mongole. L'analyse de cet implant, jusqu'alors inconnu des bases de signatures, sert de point de départ à une investigation approfondie. Celle-ci met au jour une compromission bien plus large que le cas isolé initialement soupçonné : douze systèmes de la même entité se révèlent infectés, signe d'un accès persistant demeuré longtemps invisible. Cette opération illustre la spécialisation croissante des acteurs étatiques dans le cyberespionnage régional, avec un ciblage méthodique des administrations publiques régionales et des canaux de commande détournés vers des plateformes grand public.
Le groupe détourne des services légitimes pour ses communications de commande et contrôle. Discord, Slack, Microsoft 365 Outlook et la plateforme file.io servent à la fois de canal C2 et d'exfiltration. En analysant le trafic Slack et Discord, ESET a relevé l'horodatage des messages : ils sont envoyés massivement entre 8 h et 17 h heure de Chine, indice fort sur l'origine opérationnelle du groupe.
L'outillage est presque intégralement développé en Go : LaxGopher comme backdoor principale, RatGopher et BoxOfFriends comme backdoors secondaires, l'injecteur JabGopher, l'outil d'exfiltration CompactGopher et le loader FriendDelivery. S'ajoute une backdoor C++ nommée SSLORDoor. Des dizaines d'autres victimes ont été identifiées dans les journaux C2, sans que leur géographie ait pu être établie à ce stade.
Pourquoi c'est important
GopherWhisper illustre la bascule des groupes étatiques vers des canaux C2 qui se fondent dans le trafic légitime des entreprises. Bloquer Discord, Slack ou Outlook est inenvisageable dans la plupart des réseaux modernes, ce qui neutralise les contrôles périmétriques classiques. La détection passe désormais par l'analyse comportementale des endpoints et la corrélation de patterns d'API plutôt que par les IOC réseau habituels.
Pour les organisations travaillant avec des partenaires en Asie centrale, en Mongolie ou en Russie orientale, l'alerte est d'autant plus sérieuse que la présence confirmée dans un ministère mongol laisse craindre des mouvements latéraux vers les écosystèmes partenaires. La maîtrise du langage Go, réputé pour sa faible détection par les moteurs antivirus historiques, renforce la sophistication du dossier et la durée de persistance potentielle.
Ce qu'il faut retenir (2)
- GopherWhisper abuse Discord, Slack, Outlook et file.io pour camoufler son C2 dans des flux approuvés.
- Les backdoors Go passent sous les radars de nombreux EDR classiques encore optimisés pour Windows natif.
- Surveillez les connexions sortantes vers les API Discord et Slack depuis des hôtes non destinés à ces usages.
Comment détecter un abus de Slack ou Discord comme canal C2 ?
Analysez les logs DNS et proxy pour repérer les appels à discord.com/api ou slack.com/api depuis des serveurs qui n'ont aucune raison fonctionnelle de dialoguer avec ces services. Corrélez avec l'inventaire applicatif : un contrôleur de domaine ou un serveur de fichiers ne doit jamais parler à ces API. Les règles Sigma publiées par les principaux éditeurs peuvent être intégrées rapidement dans un SIEM.
...laisse craindre des mouvements similaires vers d'autres cibles diplomatiques et institutionnelles de la région Asie-Pacifique. Les groupes APT chinois historiques comme APT41 ou Mustang Panda ont déjà démontré cette logique d'expansion progressive : une tête de pont dans un pays limitrophe sert souvent de laboratoire avant réplication vers des cibles à plus forte valeur stratégique, notamment les chancelleries et opérateurs d'infrastructures critiques d'Asie centrale.
Le choix du langage Go pour l'essentiel de l'arsenal n'est pas anodin. Il permet une compilation croisée rapide vers Windows, Linux et macOS, complique l'analyse statique par la taille des binaires produits, et brouille l'attribution en noyant les signatures habituelles des frameworks C2 chinois plus anciens (souvent en C++ ou .NET). Cette tendance rejoint celle observée en 2025 chez d'autres clusters chinois ayant migré vers Go ou Rust pour leurs implants de nouvelle génération, une évolution que plusieurs éditeurs — Mandiant, CrowdStrike, Recorded Future — documentent depuis fin 2024.
L'abus de plateformes SaaS grand public comme canal C2 s'inscrit également dans une tendance plus large dite du Living off Trusted Services (LOTS), cousine du Living off the Land historique mais appliquée aux services cloud tiers plutôt qu'aux binaires système natifs. Des groupes comme APT29 (via Dropbox, OneDrive) ou Kimsuky (via Telegram) ont ouvert la voie ; GopherWhisper confirme que cette approche devient un standard opérationnel plutôt qu'une exception, précisément parce que le trafic vers Discord ou Slack bénéficie souvent d'une réputation domaine élevée et échappe aux listes de blocage par catégorie des proxys d'entreprise.
Ce qu'il faut retenir
- GopherWhisper détourne des API légitimes (Discord, Slack, Microsoft 365, file.io) pour dissimuler son trafic C2 dans des flux applicatifs autorisés par défaut.
- L'arsenal Go (LaxGopher, RatGopher, BoxOfFriends, JabGopher, CompactGopher, FriendDelivery) et la backdoor C++ SSLORDoor traduisent une volonté de diversification technique et de résilience opérationnelle.
- Les horaires d'activité (8h-17h heure de Chine) et le ciblage d'une institution gouvernementale mongole orientent l'attribution vers un acteur étatique chinois, sans confirmation formelle à ce stade.
- Le blocage réseau des plateformes concernées n'est pas une option viable pour la majorité des organisations ; la détection doit se déplacer vers l'EDR et l'analyse comportementale.
Comment détecter un abus de Slack ou Discord comme canal C2 ?
La détection de ce type d'abus repose sur trois axes complémentaires, aucun n'étant suffisant isolément. D'abord, l'inspection TLS et le Server Name Indication (SNI) logging permettent de repérer des volumes ou des fréquences de connexion anormaux vers des domaines Discord/Slack depuis des postes qui n'utilisent normalement pas ces services en contexte professionnel — un poste de serveur ou un compte de service communiquant avec discord.com doit systématiquement déclencher une alerte.
Ensuite, la télémétrie EDR doit surveiller les processus atypiques effectuant des appels réseau sortants HTTPS, en particulier les binaires Go non signés ou signés avec des certificats auto-générés, ainsi que les créations de tâches planifiées ou de clés de persistance associées à des exécutables récemment déposés dans des répertoires temporaires ou utilisateur.
Enfin, la corrélation SIEM entre logs proxy, DNS et EDR permet d'identifier les patterns de polling caractéristiques d'un C2 (requêtes périodiques à intervalle régulier, tailles de réponse constantes, user-agents génériques). Les organisations disposant d'un accès à l'API Discord ou Slack côté administration peuvent également auditer les webhooks et bots créés sur leur tenant, un vecteur fréquemment négligé dans les revues de sécurité SaaS classiques.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Articles connexes :
Sources et références
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Pentagone : prêt de 5 milliards à la startup IA Fluidstack
Le Pentagone négocie un prêt de 5 milliards de dollars avec la startup cloud IA Fluidstack pour sécuriser la chaîne d'approvisionnement américaine en composants de datacenters. Ce serait le plus grand engagement de l'Office of Strategic Capital du DoD.
DOJ : Xinbi Guarantee démantelé, 52 M$ de crypto saisis
Le DOJ américain a démantelé Xinbi Guarantee, une marketplace criminelle sur Telegram ayant traité plus de 24 milliards de dollars. 52,8 millions en crypto ont été gelés et 13 complexes d'arnaque visés en Asie du Sud-Est et à Madagascar.
GitLab CVE-2026-85706 : faille CVSS 10 exploitée activement
Une faille de traversée de chemin notée CVSS 10.0 dans GitLab permet à des attaquants non authentifiés de lire des fichiers arbitraires sur le serveur. Des sondes actives ont été confirmées dès le 11 septembre 2026, moins de 24 heures après la publication du correctif.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire