GopherWhisper compromete instituciones gubernamentales de Mongolia

Por Central
GopherWhisper compromete instituciones gubernamentales de Mongolia

GopherWhisper: el nuevo grupo APT alineado con China que ha comprometido instituciones gubernamentales de Mongolia

Un grupo de amenaza persistente avanzada (APT) previamente desconocido, alineado con China y bautizado como GopherWhisper, ha logrado infiltrarse en una entidad gubernamental de Mongolia utilizando un arsenalde herramientas escrito mayoritariamente en el lenguaje de programación Go. El hallazgo, realizado por los investigadores de ESET Research a principios de 2025, revela no solo una nueva pieza en el complejo tablero de la ciberguerra patrocinada por estados, sino una metodología operativa que explota servicios legítimos como Slack, Discord, Microsoft 365 Outlook y la plataforma de compartición de archivos file.io para establecer comunicaciones de comando y control (C&C) y exfiltrar datos sensibles. La capacidad de ESET para interceptar y analizar el tráfico de C&C, extrayendo miles de mensajes directamente de los canales de Slack y Discord operados por los atacantes, ha proporcionado una visión sin precedentes de las operaciones internas del grupo, revelando horarios de trabajo, herramientas en desarrollo y sus objetivos post-compromiso.

El descubrimiento de GopherWhisper: un grupo con identidad propia

En enero de 2025, los sistemas de una entidad gubernamental en Mongolia dieron la primera señal de alerta. Los investigadores de ESET se toparon con un backdoor hasta entonces indocumentado, al que denominaron LaxGopher. Al tirar del hilo, el equipo descubrió un ecosistema de herramientas maliciosas interconectadas, todas desplegadas por el mismo actor. Lo que hacía a este conjunto único era la ausencia de similitudes en el código con cualquier otro grupo de amenaza conocido, y la falta de superposición en tácticas, técnicas y procedimientos (TTPs). Esto llevó a la conclusión de que se trataba de un nuevo grupo, al que se nombró GopherWhisper. El nombre es una combinación del apodo de la mascota del lenguaje Go (Gopher) y el nombre de archivo de un componente malicioso que se carga lateralmente, whisper.dll.

La particularidad técnica más destacada de GopherWhisper es su marcada preferencia por Go. La mayoría de sus herramientas, incluyendo los backdoors LaxGopher, RatGopher y BoxOfFriends, están escritas en este lenguaje. Esta elección no es trivial: Go compila a binarios estáticos, lo que facilita la ejecución en múltiples plataformas sin dependencias externas, y su complejidad añade una capa de dificultad al análisis forense tradicional. La decisión de utilizar Go como base para su arsenal sugiere un equipo de desarrollo con competencias técnicas modernas y un enfoque en la evasión y la portabilidad.

Arsenal de GopherWhisper: de inyectores a backdoors en Go y C++

El conjunto de herramientas descubierto por ESET no se limita a un único backdoor. Se trata de una arquitectura modular y jerárquica que incluye inyectores, cargadores, backdoors y herramientas de exfiltración. A continuación, se detalla cada componente identificado:

  • JabGopher: Un inyector que ejecuta el backdoor LaxGopher disfrazado como whisper.dll. Su función es crear una nueva instancia del proceso legítimo svchost.exe e inyectar LaxGopher en su espacio de memoria, una técnica clásica de evasión.
  • LaxGopher: Un backdoor basado en Go que se comunica con un servidor privado de Slack para recibir comandos de C&C. Ejecuta órdenes a través de cmd.exe y publica los resultados de vuelta al canal de Slack configurado en el código. Además, tiene la capacidad de descargar malware adicional al sistema comprometido.
  • CompactGopher: Una herramienta de recolección de archivos, también en Go, desplegada por los operadores para comprimir rápidamente ficheros desde la línea de comandos y exfiltrarlos automáticamente al servicio de compartición file.io. Es uno de los payloads que LaxGopher puede descargar bajo demanda.
  • RatGopher: Un backdoor en Go que, de forma similar a LaxGopher, utiliza un servidor privado de Discord para recibir y reportar resultados de comandos. La dualidad entre Slack y Discord sugiere redundancia operativa o pruebas de diferentes plataformas.
  • SSLORDoor: Un backdoor escrito en C++ que utiliza la librería OpenSSL BIO para la comunicación a través de sockets raw en el puerto 443. Su funcionalidad se centra en la enumeración de unidades y la ejecución de comandos relacionados con la gestión de archivos (abrir, leer, escribir, borrar y subir).
  • FriendDelivery: Un archivo DLL malicioso que actúa como cargador e inyector para ejecutar el backdoor BoxOfFriends.
  • BoxOfFriends: Un backdoor en Go que emplea la API REST de Microsoft 365 Outlook, a través de Microsoft Graph, para crear y modificar borradores de correo electrónico que sirven como canal de C&C. Esta técnica es particularmente sigilosa, ya que el tráfico se mezcla con el legítimo de la organización.

Esta diversidad de herramientas indica una planificación cuidadosa y una capacidad de adaptación al entorno de la víctima. No se trata de un actor que dependa de una sola pieza de software, sino de un grupo con un arsenal preparado para diferentes escenarios de persistencia y comunicación.

¿Cómo utilizan Slack, Discord y Outlook para el C&C?

Una de las señas de identidad de GopherWhisper es el uso intensivo de servicios legítimos como infraestructura de comando y control. En lugar de montar servidores propios que puedan ser bloqueados o atribuidos, los operadores esconden su tráfico dentro de plataformas de uso cotidiano. El mecanismo es sencillo pero efectivo: los backdoors LaxGopher y RatGopher están configurados para conectarse a canales privados de Slack y Discord respectivamente. Los comandos del atacante se publican como mensajes en estos canales, y el malware los lee, los ejecuta en el sistema infectado y publica los resultados de vuelta al mismo canal. Esto hace que la detección basada en tráfico de red anómalo sea mucho más difícil, ya que las conexiones se dirigen a dominios legítimos de Slack o Discord.

El caso de BoxOfFriends es aún más sofisticado. Al utilizar la API Graph de Microsoft 365, el backdoor puede leer y escribir borradores de correo en una cuenta de Outlook controlada por el atacante. Cualquier dispositivo con acceso a la cuenta puede ser un nodo de comando. Este método, que aprovecha la infraestructura de Microsoft, es extremadamente resistente al bloqueo, ya que la cuenta de correo parece legítima hasta que se analiza su contenido.

La pregunta que surge de forma natural es: ¿Qué hace a esta técnica tan peligrosa para las organizaciones? La respuesta es que los firewalls y sistemas de detección de intrusiones tradicionales están configurados para permitir el tráfico hacia servicios como Discord, Slack y Outlook, ya que son esenciales para la productividad. GopherWhisper explota precisamente esa confianza. Para un administrador de seguridad, el tráfico hacia api.slack.com o graph.microsoft.com no es inherentemente sospechoso. La detección requiere un análisis profundo del comportamiento de los endpoints o una inspección de contenido a nivel de aplicación, algo que muchas organizaciones no implementan de forma rutinaria.

Inteligencia obtenida del tráfico interno: horarios, zonas horarias y herramientas

El golpe de inteligencia más significativo para ESET llegó cuando lograron extraer miles de mensajes de los canales de Slack y Discord utilizados por los atacantes. El análisis de estos datos ofreció una ventana a las operaciones diarias del grupo. La inspección de las marcas de tiempo de los mensajes reveló un patrón claro: la gran mayoría de la actividad se concentraba entre las 8:00 y las 17:00, en la zona horaria UTC+8. Este huso horario se alinea perfectamente con el horario laboral en China (China Standard Time). Además, la configuración regional del usuario en los metadatos de Slack también estaba ajustada a UTC+8. Esta evidencia es la base principal para la atribución del grupo como alineado con China.

Más allá de los horarios, los mensajes revelaron los procesos internos del grupo. Inicialmente, los canales se utilizaron para probar la funcionalidad de los backdoors. Posteriormente, sin borrar los registros de pruebas, los mismos canales se reutilizaron como servidores de C&C operativos para múltiples máquinas comprometidas. Los mensajes de LaxGopher mostraban principalmente comandos de enumeración de discos y archivos, una fase típica de reconocimiento posterior a la intrusión.

Uno de los hallazgos más reveladores fue la presencia de enlaces a repositorios de GitHub dentro de los mensajes de prueba. ESET identificó varios repositorios que contenían código malicioso, presumiblemente utilizado por los desarrolladores de GopherWhisper como referencia o base para su propio código. Además, en el canal de Discord de RatGopher, los investigadores encontraron fragmentos de código fuente en Go, que se cree que son una iteración temprana del propio backdoor, lo que evidencia el proceso de desarrollo interno del grupo. Incluso se pudo obtener información sobre las máquinas de los operadores, como el uso de una máquina virtual basada en VMware, cuya fecha de instalación también coincidía con la zona horaria UTC+8.

La cronología de un ataque: desde la cuenta de Outlook hasta el despliegue

La capacidad de acceder a los borradores de correo de Outlook utilizados por BoxOfFriends permitió a ESET reconstruir parte de la línea de tiempo del ataque. Al examinar los mensajes, los investigadores notaron que el correo de bienvenida de Microsoft, enviado al crear la cuenta barrantaya.1010@outlook[.]com, nunca había sido eliminado. Este detalle proporcionó una fecha exacta: la cuenta se creó el 11 de julio de 2024. Tan solo once días después, el 22 de julio de 2024, se creó el archivo FriendDelivery.dll, el cargador utilizado para ejecutar BoxOfFriends. Esta correlación temporal sugiere una preparación meticulosa: primero se establece la infraestructura de comunicaciones y, apenas unos días después, se desarrolla y despliega la herramienta que la explotará. La brecha entre el registro de la cuenta y la detección del malware en Mongolia en enero de 2025 indica una campaña que pudo haber estado activa durante al menos seis meses antes de ser descubierta.

Implicaciones estratégicas para la ciberseguridad en América Latina y España

Aunque el objetivo inmediato de GopherWhisper es una entidad gubernamental en Mongolia, las implicaciones de este descubrimiento son globales y resuenan directamente en la comunidad de ciberseguridad de habla hispana. En España y América Latina, donde las instituciones gubernamentales y las empresas críticas son objetivos recurrentes de actores patrocinados por estados, el modus operandi de GopherWhisper sirve como una advertencia crucial. La lección principal es la necesidad de monitorizar el uso de servicios legítimos en la nube dentro de las organizaciones. Herramientas como Slack, Discord, Microsoft Teams y Outlook, aunque esenciales para la colaboración, también representan una superficie de ataque creciente cuando son utilizadas para C&C.

Para los equipos de seguridad en la región, la recomendación no es bloquear estos servicios, sino implementar políticas de detección basadas en comportamiento (UEBA) y soluciones EDR (Endpoint Detection and Response) que sean capaces de identificar la exfiltración de datos o la recepción de comandos a través de APIs de terceros. La firma de red ya no es suficiente. La capacidad de un grupo APT para operar durante meses sin ser detectado, utilizando solo tráfico legítimo, subraya la importancia de la higiene de identidades y la monitorización de cuentas de servicio. En el caso de GopherWhisper, la cuenta de Outlook utilizada para el C&C era una cuenta aparentemente normal, pero su comportamiento (crear y modificar borradores de forma automatizada) era la anomalía a detectar.

Además, el uso de Go como lenguaje principal para el malware es una tendencia que se consolida y que los equipos de respuesta a incidentes deben estar preparados para enfrentar. La falta de firmas tradicionales y la dificultad de ingeniería inversa que presentan los binarios de Go exigen una inversión en capacidades de análisis de malware modernas. La pregunta que los CISO de la región deben hacerse no es si un ataque similar puede ocurrir, sino si sus equipos están preparados para detectar la comunicación sigilosa que se esconde en las herramientas que ellos mismos promueven para el trabajo diario.

GopherWhisper demuestra que la línea entre la infraestructura legítima y la maliciosa es cada vez más difusa, y que el eslabón más débil en la cadena de defensa contra APTs no es la tecnología, sino la visibilidad granular del comportamiento de las aplicaciones autorizadas.

Lecciones para la defensa: cómo prepararse contra grupos como GopherWhisper

El caso de GopherWhisper ofrece lecciones prácticas que las organizaciones pueden implementar para mejorar su postura de seguridad. No se trata de medidas revolucionarias, sino de una aplicación rigurosa de principios básicos de seguridad, adaptados a la realidad de las amenazas actuales. A continuación, se presentan algunas acciones concretas:

  • Monitorización de APIs y actividad de aplicaciones: Las organizaciones deben ir más allá del registro de logs de red. Es crucial monitorizar el uso de APIs de servicios como Microsoft Graph, Slack API y Discord API a nivel de identidad. ¿Qué cuentas de usuario o de servicio están accediendo a estas APIs? ¿Con qué frecuencia? ¿Se crean borradores de correo automáticamente sin intervención humana?
  • Segmentación de redes y control de aplicaciones: Limitar la capacidad de los endpoints para ejecutar binarios no firmados o inyectar código en procesos legítimos (como svchost.exe) es fundamental. Las soluciones de control de aplicaciones y las reglas de integridad de memoria pueden detener a inyectores como JabGopher en seco.
  • Caza de amenazas basada en comportamiento: Los equipos de SOC deben buscar patrones de comportamiento, no solo IoCs. La ejecución de cmd.exe desde un proceso inusual, la conexión a múltiples servicios de mensajería desde una sola máquina, o la compresión masiva de archivos seguida de una subida a un servicio de compartición temporal (como file.io) son señales de alerta.
  • Gestión de identidades y cuentas de servicio: Las cuentas utilizadas para el C&C deben ser detectadas. Una cuenta de correo que solo se utiliza para almacenar borradores sin destinatarios es una anomalía. La monitorización de la creación de cuentas y su actividad debe ser una prioridad.

En resumen, GopherWhisper no es un actor excepcional por la complejidad de su código, sino por su astucia operativa. Al esconderse a plena vista, dentro de las herramientas que las propias víctimas utilizan para trabajar, el grupo ha demostrado que la mejor defensa es una profunda comprensión del comportamiento normal de la red y una vigilancia constante sobre las identidades que la atraviesan.

Compartir este artículo