Moğolistan devlet kurumlarının, GopherWhisper olarak izlenen ve daha önce belgelenmemiş, Çin ile uyumlu bir gelişmiş kalıcı tehdit (APT) grubunun hedefi haline geldiği ortaya çıktı.
Slovak siber güvenlik şirketi ESET tarafından The Hacker News ile paylaşılan raporda şu ifadelere yer verildi:
"Grup, çoğunlukla Go diliyle yazılmış geniş bir araç yelpazesi kullanıyor; cephaneliğindeki çeşitli arka kapıları (backdoor) yerleştirmek ve yürütmek için enjektörler ve yükleyiciler (loader) kullanıyor. GopherWhisper; komuta ve kontrol (C&C) iletişimi ile veri sızdırma işlemleri için Discord, Slack, Microsoft 365 Outlook ve file.io gibi yasal hizmetleri kötüye kullanıyor."
Grup, ilk olarak Ocak 2025'te bir Moğol devlet kurumuna ait sistemde, daha önce hiç görülmemiş LaxGopher kod adlı arka kapının bulunmasıyla keşfedildi. GopherWhisper'ın en az Kasım 2023'ten beri aktif olduğu değerlendiriliyor. Grubun cephaneliğinde LaxGopher'ın yanı sıra; C&C sunucusundan talimat almak, bunları yürütmek ve sonuçları geri göndermek için tasarlanmış Go tabanlı başka kötü amaçlı yazılım aileleri de bulunuyor.
Tehdit aktörü ayrıca şunları da kullanıyor:
ESET'ten gelen telemetri verileri, Moğol devlet kurumuna bağlı yaklaşık 12 sistemin bu arka kapılarla enfekte olduğunu gösteriyor. Saldırgan kontrolündeki Discord ve Slack sunucularından gelen trafik ise onlarca başka kurbanın daha olduğunu işaret ediyor.
GopherWhisper'ın hedef ağlara ilk erişimi nasıl sağladığı henüz bilinmiyor. Ancak başarılı bir sızma işlemini, geniş bir araç ve implant yelpazesinin konuşlandırılması izliyor:
ESET araştırmacısı Eric Howard, grubun kökenine dair şu bilgiyi paylaştı:
"Slack ve Discord mesajlarının zaman damgası incelemesi, mesajların büyük bir kısmının Çin Standart Saati ile uyumlu olan sabah 08:00 ile akşam 17:00 mesai saatleri arasında gönderildiğini gösterdi. Ayrıca Slack meta verilerindeki kullanıcı yerel ayarı da bu saat dilimine ayarlanmıştı. Bu nedenle GopherWhisper'ın Çin ile uyumlu bir grup olduğuna inanıyoruz."