ESETi uurijad on avastanud varem dokumenteerimata Hiinaga seotud APT-rühma, mille nimetasime GopherWhisperiks. Rühm kasutab laia valikut peamiselt Go keeles kirjutatud tööriistu, kasutades injektoore ja laadijaid, et paigaldada ja käivitada oma arsenalis olevaid erinevaid tagauksed. Vaadeldud kampaanias sihtisid ohu tekitajad Mongoolia valitsusasutust.
GopherWhisper kuritarvitab seaduslikke teenuseid, eelkõige Discordi, Slacki, Microsoft 365 Outlooki ja file.io-d juhtimis- ja kontrolli (C&C) suhtluseks ning andmete väljavõtmiseks. Oluliselt on see, et pärast mitme Slacki ja Discordi API-tokeni tuvastamist õnnestus meil neist teenustest välja võtta suur hulk C&C-sõnumeid, mis andsid meile suurepärase ülevaate rühma tegevusest.
Käesolevas blogipostituses on kokku võetud GopherWhisperi tööriistakomplekti ja C&C-liikluse uurimise tulemused, mis on esitatud ka meie selle teema kohta koostatud valges raamatus.
Blogipostituse põhipunktid:
- ESET Research avastas uue Hiinaga seotud APT-rühma, mille nimetasime GopherWhisperiks ja mis sihtis Mongoolia valitsusasutust.
- Rühma tööriistakomplekt hõlmab kohandatud Go-põhiseid tagauksed LaxGopher, RatGopher ja BoxOfFriends, süstijat JabGopher, andmete väljavoolu tööriista CompactGopher, laadijat FriendDelivery ja C++ tagaukse SSLORDoor.
- GopherWhisper kasutab C&C-side ja andmete väljavõtmiseks Discordi, Slacki, Microsoft 365 Outlooki ja file.io-d.
- Analüüsisime ründaja Slacki ja Discordi kanalite C&C-liiklust, saades teavet rühmituse sisemise toimimise ja rünnakujärgsete tegevuste kohta.
Tagaukseid küllaga
Avastasime rühma 2025. aasta jaanuaris, kui leidsime Mongoolia valitsusasutuse süsteemist varem dokumenteerimata tagauksu, mille nimetasime LaxGopheriks. Süvenedes suutsime avastada veel mitu pahatahtlikku tööriista, peamiselt erinevaid tagauksi, mis kõik olid paigaldatud sama rühma poolt. Enamik neist tööriistadest, sealhulgas LaxGopher, on kirjutatud Go keeles.
Kuna meie leitud pahavara kogumil puuduvad koodisarnasused, mis seostaksid seda mõne teadaoleva ohu tekitajaga, ning taktika, tehnika ja protseduuride (TTP) osas ei olnud kattuvusi ühegi teise rühmaga, otsustasime need tööriistad omistada uuele rühmale. Otsustasime nimetada selle GopherWhisperiks, kuna enamik rühma tööriistu on kirjutatud programmeerimiskeeles Go, mille maskott on gopher, ning lähtudes failinimest whisper.dll, mis on külglaaditud pahatahtlik komponent.
Esialgu avastatud pahavara koosneb järgmisest:
- JabGopher: süstija, mis käivitab LaxGopheri tagauksu, mis on maskeeritud failina whisper.dll. See loob uue svchost.exe instantsi ja süstib LaxGopheri svchost.exe protsessi mällu.
- LaxGopher: Go-põhine tagauks, mis suhtleb privaatse Slacki serveriga, et hankida C&C-sõnumeid. See käivitab käsud cmd.exe kaudu ja avaldab tulemused tagasi koodis konfigureeritud Slacki kanalile. LaxGopher võib ka alla laadida täiendavat pahavara ohustatud masinale.
- CompactGopher: Go-põhine failide kogumise tööriist, mida operaatorid kasutavad failide kiireks pakkimiseks käsurealt ja nende automaatseks väljaviimiseks failijagamisteenusesse file.io. See on üks LaxGopheri poolt kasutatavatest koormatest.
- RatGopher: Go-põhine tagauks, mis suhtleb privaatse Discord-serveriga, et hankida C&C-sõnumeid. Käsu edukal täitmisel avaldatakse tulemused tagasi konfigureeritud Discord-kanalile.
- SSLORDoor: C++-keeles loodud tagauks, mis kasutab OpenSSL BIO-d suhtlemiseks tooresokettide kaudu pordil 443. See suudab loendada draive ja käivitada C&C-sisendil põhinevaid käske, mis on peamiselt seotud failide avamise, lugemise, kirjutamise, kustutamise ja üleslaadimisega.
Analüüsi käigus saadud teadmiste põhjal suutsime leida veel kaks GopherWhisperi tööriista, mida kasutati taas sama Mongoolia valitsusasutuse vastu:
- FriendDelivery: pahatahtlik DLL-fail, mis toimib laadija ja süstijana, mis käivitab BoxOfFriendsi tagauksprogrammi.
- BoxOfFriends: Go-põhine tagauks, mis kasutab Microsoft Graphist pärit Microsoft 365 Outlooki posti REST-API-d, et luua ja muuta e-kirjade mustandeid oma C&C-suhtluseks.
GopherWhisperi arsenali skeemiline ülevaade on esitatud joonisel 1.

Paljastavad sõnumid
Nagu sissejuhatuses mainitud, iseloomustab GopherWhisperit selliste seaduslike teenuste nagu Slack, Discord ja Outlook ulatuslik kasutamine C&C-suhtluseks. Uurimise käigus õnnestus meil välja tõmmata tuhandeid Slacki ja Discordi sõnumeid, samuti mitmeid Microsoft Outlooki e-kirjade kavandeid. See andis meile suurepärase ülevaate rühma sisemistest toimingutest.
Slacki ja Discordi sõnumite ajamärgiste kontrollimine näitas, et enamik neist saadeti tööajal, st kell 8–17 UTC+8 ajavööndis (vt joonist 2 ja joonist 3), mis vastab Hiina standardajale. Lisaks oli Slacki metaandmetes konfigureeritud kasutaja asukohaks määratud samuti see ajavöönd. Seetõttu usume, et GopherWhisper on Hiinaga seotud rühmitus.


Meie uurimise põhjal kasutati rühma Slacki ja Discordi servereid esmalt tagauksete funktsionaalsuse testimiseks ning hiljem, ilma logisid kustutamata, ka mitmel nakatatud arvutil LaxGopheri ja RatGopheri tagauksete C&C-serveritena.
LaxGopheri Slacki kanal
Meie kogutud sõnumid näitasid, et LaxGopheri C&C-side kasutati peamiselt käskude saatmiseks ketta ja failide loendamiseks.
Lisaks leiti Slacki sõnumite hulgast mitu huvitavat linki GitHubi hoidlatele, mis sisaldasid pahatahtlikku koodi, nagu on loetletud tabelis 1. Iga hoidla lähtekoodi põhjal eeldame, et neid hoidlaid võidi kasutada õppimisallikana ja viitena arendustöö käigus.
Tabel 1. Operaatorite testüleslaadimistest leitud GitHubi repositooriumid
| Repositoorium | Kirjeldus |
| https://github.com/kardianos/service | Go abil teenindusdaemonite installimine, käivitamine ja nendega seotud tegevused kõigi operatsioonisüsteemide jaoks. |
| https://github.com/NHAS/stab | Go kohalikud ja kaugprotsesside süstid x86 ja x64 jaoks. |
| https://github.com/kirinlabs/utils | Go krüpteerimis- ja pakkimisutiliidid, muuhulgas. |
| https://github.com/wumansgy/goEncrypt | Go-keeles rakendatud erinevad krüpteerimismeetodid. |
RatGopheri Discordi kanal
Lisaks C&C-sidekanalile sisaldas RatGopheri Discordi kanal ka Go-lähtekoodi, mis võis olla tagauksu varajane versioon.
Lisaks saime teavet operaatorite arvutite kohta, kuna nad kasutasid neid sageli loendamisprotsesside käivitamiseks testimise eesmärgil. See näitas meile muu hulgas, et üks operaator kasutas VMware-põhist virtuaalmasinat ning et masin oli käivitatud ja installitud ajal, mis langeb väga hästi kokku UTC+8 ajavööndiga.
Microsoft 365 Outlooki suhtlus
Lisaks Slacki ja Discordi suhtlusele suutsime Microsoft Graph API kaudu välja võtta ka e-kirju, mida kasutati suhtluseks BoxOfFriendsi tagauksu ja selle C&C vahel. Seal märkasime, et Microsofti tervituskiri, mis saadeti konto loomise ajal, ei olnud kunagi kustutatud. See sõnum kinnitas, et konto barrantaya.1010@outlook[.]com loodi11. juulil 2024, vaid 11 päeva enne FriendDelivery DLL-i – BoxOfFriendsi käivitamiseks kasutatava laadija – loomist22. juulil 2024.
Järeldus
Meie uurimine GopherWhisperi kohta paljastas APT-rühma, mis kasutab mitmekesist tööriistakomplekti, mis koosneb kohandatud laadijatest, süstijatest ja tagauksedest. Analüüsides C&C-sideid, mis saadi ründaja poolt hallatavatest Slacki ja Discordi kanalitest ning Outlooki e-kirjade kavanditest, suutsime saada lisateavet rühma sisemise toimimise ja rünnakujärgsete tegevuste kohta.
Tööriistade ja saadud C&C-liikluse üksikasjaliku analüüsi leiate meie täielikust valgest raamatust.
Täielik nimekiri ründeindikaatoritest (IoC) on kättesaadav valges raamatus ja meie GitHubi andmebaasis.

