GopherWhisper est un APT aligné sur la Chine qui achemine son trafic C2 à travers des plateformes d'entreprise légitimes comme Slack, Discord et Microsoft 365 Outlook afin d'échapper à la détection. Sa boîte à outils comprend la porte dérobée LaxGopher pour Slack, RatGopher pour Discord et CompactGopher pour l'exfiltration de données via file.io. Le groupe a recours au DLL side-loading via JabGopher et utilise un C2 par socket OpenSSL brut sur le port 443 avec la porte dérobée SSLORDoor. GopherWhisper a ciblé des entités gouvernementales mongoles et est évalué comme ayant d'autres victimes non identifiées en Asie centrale.
References
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).