{"id":67249,"date":"2026-08-30T16:22:07","date_gmt":"2026-08-30T16:22:07","guid":{"rendered":"https:\/\/overcentral.com\/es\/?p=67249"},"modified":"2026-08-30T16:22:07","modified_gmt":"2026-08-30T16:22:07","slug":"gopherwhisper-compromete-instituciones-gubernamentales-de-mongolia","status":"publish","type":"post","link":"https:\/\/overcentral.com\/es\/gopherwhisper-compromete-instituciones-gubernamentales-de-mongolia\/","title":{"rendered":"GopherWhisper compromete instituciones gubernamentales de Mongolia"},"content":{"rendered":"<article>\n<h1>GopherWhisper: el nuevo grupo APT alineado con China que ha comprometido instituciones gubernamentales de Mongolia<\/h1>\n<p>Un grupo de amenaza persistente avanzada (APT) previamente desconocido, alineado con China y bautizado como GopherWhisper, ha logrado infiltrarse en una entidad gubernamental de Mongolia utilizando un arsenalde herramientas escrito mayoritariamente en el lenguaje de programaci\u00f3n Go. El hallazgo, realizado por los investigadores de ESET Research a principios de 2025, revela no solo una nueva pieza en el complejo tablero de la ciberguerra patrocinada por estados, sino una metodolog\u00eda operativa que explota servicios leg\u00edtimos como Slack, Discord, Microsoft 365 Outlook y la plataforma de compartici\u00f3n de archivos file.io para establecer comunicaciones de comando y control (C&amp;C) y exfiltrar datos sensibles. La capacidad de ESET para interceptar y analizar el tr\u00e1fico de C&amp;C, extrayendo miles de mensajes directamente de los canales de Slack y Discord operados por los atacantes, ha proporcionado una visi\u00f3n sin precedentes de las operaciones internas del grupo, revelando horarios de trabajo, herramientas en desarrollo y sus objetivos post-compromiso.<\/p>\n<section>\n<h2>El descubrimiento de GopherWhisper: un grupo con identidad propia<\/h2>\n<p>En enero de 2025, los sistemas de una entidad gubernamental en Mongolia dieron la primera se\u00f1al de alerta. Los investigadores de ESET se toparon con un backdoor hasta entonces indocumentado, al que denominaron LaxGopher. Al tirar del hilo, el equipo descubri\u00f3 un ecosistema de herramientas maliciosas interconectadas, todas desplegadas por el mismo actor. Lo que hac\u00eda a este conjunto \u00fanico era la ausencia de similitudes en el c\u00f3digo con cualquier otro grupo de amenaza conocido, y la falta de superposici\u00f3n en t\u00e1cticas, t\u00e9cnicas y procedimientos (TTPs). Esto llev\u00f3 a la conclusi\u00f3n de que se trataba de un nuevo grupo, al que se nombr\u00f3 GopherWhisper. El nombre es una combinaci\u00f3n del apodo de la mascota del lenguaje Go (Gopher) y el nombre de archivo de un componente malicioso que se carga lateralmente, whisper.dll.<\/p>\n<p>La particularidad t\u00e9cnica m\u00e1s destacada de GopherWhisper es su marcada preferencia por Go. La mayor\u00eda de sus herramientas, incluyendo los backdoors LaxGopher, RatGopher y BoxOfFriends, est\u00e1n escritas en este lenguaje. Esta elecci\u00f3n no es trivial: Go compila a binarios est\u00e1ticos, lo que facilita la ejecuci\u00f3n en m\u00faltiples plataformas sin dependencias externas, y su complejidad a\u00f1ade una capa de dificultad al an\u00e1lisis forense tradicional. La decisi\u00f3n de utilizar Go como base para su arsenal sugiere un equipo de desarrollo con competencias t\u00e9cnicas modernas y un enfoque en la evasi\u00f3n y la portabilidad.<\/p>\n<\/section>\n<section>\n<h2>Arsenal de GopherWhisper: de inyectores a backdoors en Go y C++<\/h2>\n<p>El conjunto de herramientas descubierto por ESET no se limita a un \u00fanico backdoor. Se trata de una arquitectura modular y jer\u00e1rquica que incluye inyectores, cargadores, backdoors y herramientas de exfiltraci\u00f3n. A continuaci\u00f3n, se detalla cada componente identificado:<\/p>\n<ul>\n<li><strong>JabGopher:<\/strong> Un inyector que ejecuta el backdoor LaxGopher disfrazado como <code>whisper.dll<\/code>. Su funci\u00f3n es crear una nueva instancia del proceso leg\u00edtimo <code>svchost.exe<\/code> e inyectar LaxGopher en su espacio de memoria, una t\u00e9cnica cl\u00e1sica de evasi\u00f3n.<\/li>\n<li><strong>LaxGopher:<\/strong> Un backdoor basado en Go que se comunica con un servidor privado de Slack para recibir comandos de C&amp;C. Ejecuta \u00f3rdenes a trav\u00e9s de <code>cmd.exe<\/code> y publica los resultados de vuelta al canal de Slack configurado en el c\u00f3digo. Adem\u00e1s, tiene la capacidad de descargar malware adicional al sistema comprometido.<\/li>\n<li><strong>CompactGopher:<\/strong> Una herramienta de recolecci\u00f3n de archivos, tambi\u00e9n en Go, desplegada por los operadores para comprimir r\u00e1pidamente ficheros desde la l\u00ednea de comandos y exfiltrarlos autom\u00e1ticamente al servicio de compartici\u00f3n <code>file.io<\/code>. Es uno de los payloads que LaxGopher puede descargar bajo demanda.<\/li>\n<li><strong>RatGopher:<\/strong> Un backdoor en Go que, de forma similar a LaxGopher, utiliza un servidor privado de Discord para recibir y reportar resultados de comandos. La dualidad entre Slack y Discord sugiere redundancia operativa o pruebas de diferentes plataformas.<\/li>\n<li><strong>SSLORDoor:<\/strong> Un backdoor escrito en C++ que utiliza la librer\u00eda OpenSSL BIO para la comunicaci\u00f3n a trav\u00e9s de sockets raw en el puerto 443. Su funcionalidad se centra en la enumeraci\u00f3n de unidades y la ejecuci\u00f3n de comandos relacionados con la gesti\u00f3n de archivos (abrir, leer, escribir, borrar y subir).<\/li>\n<li><strong>FriendDelivery:<\/strong> Un archivo DLL malicioso que act\u00faa como cargador e inyector para ejecutar el backdoor BoxOfFriends.<\/li>\n<li><strong>BoxOfFriends:<\/strong> Un backdoor en Go que emplea la API REST de Microsoft 365 Outlook, a trav\u00e9s de Microsoft Graph, para crear y modificar borradores de correo electr\u00f3nico que sirven como canal de C&amp;C. Esta t\u00e9cnica es particularmente sigilosa, ya que el tr\u00e1fico se mezcla con el leg\u00edtimo de la organizaci\u00f3n.<\/li>\n<\/ul>\n<p>Esta diversidad de herramientas indica una planificaci\u00f3n cuidadosa y una capacidad de adaptaci\u00f3n al entorno de la v\u00edctima. No se trata de un actor que dependa de una sola pieza de software, sino de un grupo con un arsenal preparado para diferentes escenarios de persistencia y comunicaci\u00f3n.<\/p>\n<\/section>\n<section>\n<h2>\u00bfC\u00f3mo utilizan Slack, Discord y Outlook para el C&amp;C?<\/h2>\n<p>Una de las se\u00f1as de identidad de GopherWhisper es el uso intensivo de servicios leg\u00edtimos como infraestructura de comando y control. En lugar de montar servidores propios que puedan ser bloqueados o atribuidos, los operadores esconden su tr\u00e1fico dentro de plataformas de uso cotidiano. El mecanismo es sencillo pero efectivo: los backdoors LaxGopher y RatGopher est\u00e1n configurados para conectarse a canales privados de Slack y Discord respectivamente. Los comandos del atacante se publican como mensajes en estos canales, y el malware los lee, los ejecuta en el sistema infectado y publica los resultados de vuelta al mismo canal. Esto hace que la detecci\u00f3n basada en tr\u00e1fico de red an\u00f3malo sea mucho m\u00e1s dif\u00edcil, ya que las conexiones se dirigen a dominios leg\u00edtimos de Slack o Discord.<\/p>\n<p>El caso de BoxOfFriends es a\u00fan m\u00e1s sofisticado. Al utilizar la API Graph de Microsoft 365, el backdoor puede leer y escribir borradores de correo en una cuenta de Outlook controlada por el atacante. Cualquier dispositivo con acceso a la cuenta puede ser un nodo de comando. Este m\u00e9todo, que aprovecha la infraestructura de Microsoft, es extremadamente resistente al bloqueo, ya que la cuenta de correo parece leg\u00edtima hasta que se analiza su contenido.<\/p>\n<p>La pregunta que surge de forma natural es: <strong>\u00bfQu\u00e9 hace a esta t\u00e9cnica tan peligrosa para las organizaciones?<\/strong> La respuesta es que los firewalls y sistemas de detecci\u00f3n de intrusiones tradicionales est\u00e1n configurados para permitir el tr\u00e1fico hacia servicios como Discord, Slack y Outlook, ya que son esenciales para la productividad. GopherWhisper explota precisamente esa confianza. Para un administrador de seguridad, el tr\u00e1fico hacia <code>api.slack.com<\/code> o <code>graph.microsoft.com<\/code> no es inherentemente sospechoso. La detecci\u00f3n requiere un an\u00e1lisis profundo del comportamiento de los endpoints o una inspecci\u00f3n de contenido a nivel de aplicaci\u00f3n, algo que muchas organizaciones no implementan de forma rutinaria.<\/p>\n<\/section>\n<section>\n<h2>Inteligencia obtenida del tr\u00e1fico interno: horarios, zonas horarias y herramientas<\/h2>\n<p>El golpe de inteligencia m\u00e1s significativo para ESET lleg\u00f3 cuando lograron extraer miles de mensajes de los canales de Slack y Discord utilizados por los atacantes. El an\u00e1lisis de estos datos ofreci\u00f3 una ventana a las operaciones diarias del grupo. La inspecci\u00f3n de las marcas de tiempo de los mensajes revel\u00f3 un patr\u00f3n claro: la gran mayor\u00eda de la actividad se concentraba entre las 8:00 y las 17:00, en la zona horaria UTC+8. Este huso horario se alinea perfectamente con el horario laboral en China (China Standard Time). Adem\u00e1s, la configuraci\u00f3n regional del usuario en los metadatos de Slack tambi\u00e9n estaba ajustada a UTC+8. Esta evidencia es la base principal para la atribuci\u00f3n del grupo como alineado con China.<\/p>\n<p>M\u00e1s all\u00e1 de los horarios, los mensajes revelaron los procesos internos del grupo. Inicialmente, los canales se utilizaron para probar la funcionalidad de los backdoors. Posteriormente, sin borrar los registros de pruebas, los mismos canales se reutilizaron como servidores de C&amp;C operativos para m\u00faltiples m\u00e1quinas comprometidas. Los mensajes de LaxGopher mostraban principalmente comandos de enumeraci\u00f3n de discos y archivos, una fase t\u00edpica de reconocimiento posterior a la intrusi\u00f3n.<\/p>\n<p>Uno de los hallazgos m\u00e1s reveladores fue la presencia de enlaces a repositorios de GitHub dentro de los mensajes de prueba. ESET identific\u00f3 varios repositorios que conten\u00edan c\u00f3digo malicioso, presumiblemente utilizado por los desarrolladores de GopherWhisper como referencia o base para su propio c\u00f3digo. Adem\u00e1s, en el canal de Discord de RatGopher, los investigadores encontraron fragmentos de c\u00f3digo fuente en Go, que se cree que son una iteraci\u00f3n temprana del propio backdoor, lo que evidencia el proceso de desarrollo interno del grupo. Incluso se pudo obtener informaci\u00f3n sobre las m\u00e1quinas de los operadores, como el uso de una m\u00e1quina virtual basada en VMware, cuya fecha de instalaci\u00f3n tambi\u00e9n coincid\u00eda con la zona horaria UTC+8.<\/p>\n<\/section>\n<section>\n<h2>La cronolog\u00eda de un ataque: desde la cuenta de Outlook hasta el despliegue<\/h2>\n<p>La capacidad de acceder a los borradores de correo de Outlook utilizados por BoxOfFriends permiti\u00f3 a ESET reconstruir parte de la l\u00ednea de tiempo del ataque. Al examinar los mensajes, los investigadores notaron que el correo de bienvenida de Microsoft, enviado al crear la cuenta <code>barrantaya.1010@outlook[.]com<\/code>, nunca hab\u00eda sido eliminado. Este detalle proporcion\u00f3 una fecha exacta: la cuenta se cre\u00f3 el 11 de julio de 2024. Tan solo once d\u00edas despu\u00e9s, el 22 de julio de 2024, se cre\u00f3 el archivo <code>FriendDelivery.dll<\/code>, el cargador utilizado para ejecutar BoxOfFriends. Esta correlaci\u00f3n temporal sugiere una preparaci\u00f3n meticulosa: primero se establece la infraestructura de comunicaciones y, apenas unos d\u00edas despu\u00e9s, se desarrolla y despliega la herramienta que la explotar\u00e1. La brecha entre el registro de la cuenta y la detecci\u00f3n del malware en Mongolia en enero de 2025 indica una campa\u00f1a que pudo haber estado activa durante al menos seis meses antes de ser descubierta.<\/p>\n<\/section>\n<section>\n<h2>Implicaciones estrat\u00e9gicas para la ciberseguridad en Am\u00e9rica Latina y Espa\u00f1a<\/h2>\n<p>Aunque el objetivo inmediato de GopherWhisper es una entidad gubernamental en Mongolia, las implicaciones de este descubrimiento son globales y resuenan directamente en la comunidad de ciberseguridad de habla hispana. En Espa\u00f1a y Am\u00e9rica Latina, donde las instituciones gubernamentales y las empresas cr\u00edticas son objetivos recurrentes de actores patrocinados por estados, el modus operandi de GopherWhisper sirve como una advertencia crucial. La lecci\u00f3n principal es la necesidad de monitorizar el uso de servicios leg\u00edtimos en la nube dentro de las organizaciones. Herramientas como Slack, Discord, Microsoft Teams y Outlook, aunque esenciales para la colaboraci\u00f3n, tambi\u00e9n representan una superficie de ataque creciente cuando son utilizadas para C&amp;C.<\/p>\n<p>Para los equipos de seguridad en la regi\u00f3n, la recomendaci\u00f3n no es bloquear estos servicios, sino implementar pol\u00edticas de detecci\u00f3n basadas en comportamiento (UEBA) y soluciones EDR (Endpoint Detection and Response) que sean capaces de identificar la exfiltraci\u00f3n de datos o la recepci\u00f3n de comandos a trav\u00e9s de APIs de terceros. La firma de red ya no es suficiente. La capacidad de un grupo APT para operar durante meses sin ser detectado, utilizando solo tr\u00e1fico leg\u00edtimo, subraya la importancia de la higiene de identidades y la monitorizaci\u00f3n de cuentas de servicio. En el caso de GopherWhisper, la cuenta de Outlook utilizada para el C&amp;C era una cuenta aparentemente normal, pero su comportamiento (crear y modificar borradores de forma automatizada) era la anomal\u00eda a detectar.<\/p>\n<p>Adem\u00e1s, el uso de Go como lenguaje principal para el malware es una tendencia que se consolida y que los equipos de respuesta a incidentes deben estar preparados para enfrentar. La falta de firmas tradicionales y la dificultad de ingenier\u00eda inversa que presentan los binarios de Go exigen una inversi\u00f3n en capacidades de an\u00e1lisis de malware modernas. La pregunta que los CISO de la regi\u00f3n deben hacerse no es si un ataque similar puede ocurrir, sino si sus equipos est\u00e1n preparados para detectar la comunicaci\u00f3n sigilosa que se esconde en las herramientas que ellos mismos promueven para el trabajo diario.<\/p>\n<blockquote>\n<p>GopherWhisper demuestra que la l\u00ednea entre la infraestructura leg\u00edtima y la maliciosa es cada vez m\u00e1s difusa, y que el eslab\u00f3n m\u00e1s d\u00e9bil en la cadena de defensa contra APTs no es la tecnolog\u00eda, sino la visibilidad granular del comportamiento de las aplicaciones autorizadas.<\/p>\n<\/blockquote>\n<\/section>\n<section>\n<h2>Lecciones para la defensa: c\u00f3mo prepararse contra grupos como GopherWhisper<\/h2>\n<p>El caso de GopherWhisper ofrece lecciones pr\u00e1cticas que las organizaciones pueden implementar para mejorar su postura de seguridad. No se trata de medidas revolucionarias, sino de una aplicaci\u00f3n rigurosa de principios b\u00e1sicos de seguridad, adaptados a la realidad de las amenazas actuales. A continuaci\u00f3n, se presentan algunas acciones concretas:<\/p>\n<ul>\n<li><strong>Monitorizaci\u00f3n de APIs y actividad de aplicaciones:<\/strong> Las organizaciones deben ir m\u00e1s all\u00e1 del registro de logs de red. Es crucial monitorizar el uso de APIs de servicios como Microsoft Graph, Slack API y Discord API a nivel de identidad. \u00bfQu\u00e9 cuentas de usuario o de servicio est\u00e1n accediendo a estas APIs? \u00bfCon qu\u00e9 frecuencia? \u00bfSe crean borradores de correo autom\u00e1ticamente sin intervenci\u00f3n humana?<\/li>\n<li><strong>Segmentaci\u00f3n de redes y control de aplicaciones:<\/strong> Limitar la capacidad de los endpoints para ejecutar binarios no firmados o inyectar c\u00f3digo en procesos leg\u00edtimos (como <code>svchost.exe<\/code>) es fundamental. Las soluciones de control de aplicaciones y las reglas de integridad de memoria pueden detener a inyectores como JabGopher en seco.<\/li>\n<li><strong>Caza de amenazas basada en comportamiento:<\/strong> Los equipos de SOC deben buscar patrones de comportamiento, no solo IoCs. La ejecuci\u00f3n de <code>cmd.exe<\/code> desde un proceso inusual, la conexi\u00f3n a m\u00faltiples servicios de mensajer\u00eda desde una sola m\u00e1quina, o la compresi\u00f3n masiva de archivos seguida de una subida a un servicio de compartici\u00f3n temporal (como <code>file.io<\/code>) son se\u00f1ales de alerta.<\/li>\n<li><strong>Gesti\u00f3n de identidades y cuentas de servicio:<\/strong> Las cuentas utilizadas para el C&amp;C deben ser detectadas. Una cuenta de correo que solo se utiliza para almacenar borradores sin destinatarios es una anomal\u00eda. La monitorizaci\u00f3n de la creaci\u00f3n de cuentas y su actividad debe ser una prioridad.<\/li>\n<\/ul>\n<p>En resumen, GopherWhisper no es un actor excepcional por la complejidad de su c\u00f3digo, sino por su astucia operativa. Al esconderse a plena vista, dentro de las herramientas que las propias v\u00edctimas utilizan para trabajar, el grupo ha demostrado que la mejor defensa es una profunda comprensi\u00f3n del comportamiento normal de la red y una vigilancia constante sobre las identidades que la atraviesan.<\/p>\n<\/section>\n<\/article>\n","protected":false},"excerpt":{"rendered":"<p>GopherWhisper: el nuevo grupo APT alineado con China que ha comprometido instituciones gubernamentales de Mongolia Un grupo de amenaza persistente avanzada (APT) previamente desconocido, alineado con China y bautizado como GopherWhisper, ha logrado infiltrarse en una entidad gubernamental de Mongolia utilizando un arsenalde herramientas escrito mayoritariamente en el lenguaje de programaci\u00f3n Go. El hallazgo, realizado [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":67254,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1788106944292.jpg","fifu_image_alt":"GopherWhisper compromete instituciones gubernamentales de Mongolia","footnotes":""},"categories":[5],"tags":[],"class_list":["post-67249","post","type-post","status-publish","format-standard","has-post-thumbnail","category-tecnologia"],"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1788106944292.jpg","fifu_image_alt":"GopherWhisper compromete instituciones gubernamentales de Mongolia","_links":{"self":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/67249","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/comments?post=67249"}],"version-history":[{"count":1,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/67249\/revisions"}],"predecessor-version":[{"id":67255,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/67249\/revisions\/67255"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media\/67254"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media?parent=67249"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/categories?post=67249"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/tags?post=67249"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}