Ana SayfaAtölyeBültenHakkımızda
Çin bağlantılı GopherWhisper, Moğolistan'daki 12 hükümet sistemine Go tabanlı backdoor yazılımları bulaştırdı.
thehackernews.com · Apr 2026

Çin bağlantılı GopherWhisper, Moğolistan'daki 12 hükümet sistemine Go tabanlı backdoor yazılımları bulaştırdı.

Moğolistan Devlet Kurumları "GopherWhisper" Adlı Yeni Çin Bağlantılı Grubun Hedefinde

Moğolistan devlet kurumlarının, GopherWhisper olarak izlenen ve daha önce belgelenmemiş, Çin ile uyumlu bir gelişmiş kalıcı tehdit (APT) grubunun hedefi haline geldiği ortaya çıktı.

Slovak siber güvenlik şirketi ESET tarafından The Hacker News ile paylaşılan raporda şu ifadelere yer verildi:

"Grup, çoğunlukla Go diliyle yazılmış geniş bir araç yelpazesi kullanıyor; cephaneliğindeki çeşitli arka kapıları (backdoor) yerleştirmek ve yürütmek için enjektörler ve yükleyiciler (loader) kullanıyor. GopherWhisper; komuta ve kontrol (C&C) iletişimi ile veri sızdırma işlemleri için Discord, Slack, Microsoft 365 Outlook ve file.io gibi yasal hizmetleri kötüye kullanıyor."

Grubun Faaliyetleri ve Keşfi

Grup, ilk olarak Ocak 2025'te bir Moğol devlet kurumuna ait sistemde, daha önce hiç görülmemiş LaxGopher kod adlı arka kapının bulunmasıyla keşfedildi. GopherWhisper'ın en az Kasım 2023'ten beri aktif olduğu değerlendiriliyor. Grubun cephaneliğinde LaxGopher'ın yanı sıra; C&C sunucusundan talimat almak, bunları yürütmek ve sonuçları geri göndermek için tasarlanmış Go tabanlı başka kötü amaçlı yazılım aileleri de bulunuyor.

Tehdit aktörü ayrıca şunları da kullanıyor:

  • İlgili dosyaları toplamak ve bunları sıkıştırılmış formatta file[.]io dosya paylaşım hizmetine sızdırmak için bir dosya toplama aracı.
  • Ele geçirilen ana bilgisayarlar üzerinde uzaktan kontrol imkanı sunan bir C++ arka kapısı.

ESET'ten gelen telemetri verileri, Moğol devlet kurumuna bağlı yaklaşık 12 sistemin bu arka kapılarla enfekte olduğunu gösteriyor. Saldırgan kontrolündeki Discord ve Slack sunucularından gelen trafik ise onlarca başka kurbanın daha olduğunu işaret ediyor.

Kullanılan Araçlar ve Teknik Detaylar

GopherWhisper'ın hedef ağlara ilk erişimi nasıl sağladığı henüz bilinmiyor. Ancak başarılı bir sızma işlemini, geniş bir araç ve implant yelpazesinin konuşlandırılması izliyor:

  • JabGopher: LaxGopher ("whisper.dll") arka kapısını çalıştıran bir enjektör.
  • LaxGopher: Komutları yürütmek ve sonuçları kanala geri göndermek için Slack'i C2 (Komuta Kontrol) olarak kullanan Go tabanlı arka kapı.
  • CompactGopher: Belirli uzantılara sahip (.doc, .docx, .jpg, .xls, .xlsx, .txt, .pdf, .ppt ve .pptx) dosyaları filtreleyen, ZIP haline getirip AES-CFB-128 ile şifreleyen ve file[.]io'ya sızdıran bir araç.
  • RatGopher: C&C mesajları için özel bir Discord sunucusu kullanan Go tabanlı arka kapı.
  • SSLORDoor: Sürücüleri listelemek ve dosya işlemleri yapmak için 443 numaralı port üzerinden iletişim kuran C++ tabanlı arka kapı.
  • FriendDelivery & BoxOfFriends: Microsoft Graph API'sini kullanarak taslak e-postalar aracılığıyla komuta kontrol sağlayan yükleyici ve arka kapı düzeneği. Bu amaçla kullanılan en eski Outlook hesabının 11 Temmuz 2024'te oluşturulduğu belirlendi.

Çin Bağlantısı

ESET araştırmacısı Eric Howard, grubun kökenine dair şu bilgiyi paylaştı:

"Slack ve Discord mesajlarının zaman damgası incelemesi, mesajların büyük bir kısmının Çin Standart Saati ile uyumlu olan sabah 08:00 ile akşam 17:00 mesai saatleri arasında gönderildiğini gösterdi. Ayrıca Slack meta verilerindeki kullanıcı yerel ayarı da bu saat dilimine ayarlanmıştı. Bu nedenle GopherWhisper'ın Çin ile uyumlu bir grup olduğuna inanıyoruz."