Een tot nu toe onbekende, door een staat gesteunde dreigingsactor met de naam GopherWhisper maakt gebruik van een op Go gebaseerde toolkit en legitieme diensten zoals Microsoft 365 Outlook, Slack en Discord om communicatie te voeren tijdens aanvallen op overheidsinstanties. De groep is actief sinds ten minste 2023 en wordt in verband gebracht met China. Volgens het cybersecuritybedrijf ESET heeft de groep tientallen slachtoffers weten te compromitteren.

In een campagne waarbij een Mongoolse overheidsinstantie werd aangevallen, zette GopherWhisper een malwarepakket in met meerdere backdoors die Slack, Discord en de Microsoft Graph API gebruikten voor command-and-control (C2) communicatie. Daarnaast gebruikte de groep een eigen exfiltratietool om gestolen data te comprimeren en te uploaden naar de file-sharing dienst File.io. In januari 2025 ontdekte ESET de eerste Go-gebaseerde backdoor van GopherWhisper, genaamd LaxGopher. Deze malware kan opdrachten ophalen van een privé Slack-server, deze uitvoeren via de Command Prompt en nieuwe payloads downloaden.

Verder onderzoek toonde aan dat de dreigingsactor meerdere kwaadaardige tools heeft ingezet, voornamelijk geschreven in Go. Voorbeelden zijn RatGopher, een backdoor die een privé Discord-server gebruikt voor C2, en BoxOfFriends, die Microsoft 365 Outlook inzet via de Microsoft Graph API om concept-e-mails te maken en te wijzigen voor communicatie. Andere tools zijn SSLORDoor, een C++ backdoor die OpenSSL BIO over poort 443 gebruikt, en JabGopher, een injector die de LaxGopher backdoor in het geheugen van svchost.exe laadt. Ook FriendDelivery fungeert als loader en injector voor BoxOfFriends, terwijl CompactGopher data verzamelt, comprimeert en exfiltreert naar File.io.

Door gebruik te maken van hardcoded credentials in de Go-backdoors konden onderzoekers van ESET toegang krijgen tot de accounts van de aanvallers op Slack, Discord en Microsoft Outlook. Hierdoor konden zij de C2-communicatie analyseren, bestaande uit opdrachten, geüploade bestanden en experimentele activiteiten. In het technische rapport van ESET staat dat zij in totaal 6.044 Slack-berichten terug konden halen vanaf 21 augustus 2024 en 3.005 Discord-berichten vanaf 16 november 2023.

De tijdstempels van de Slack-berichten tonen aan dat opdrachten werden verstuurd tussen middernacht en 12 uur ’s middags UTC, terwijl Discord-berichten tussen middernacht en 14 uur UTC werden verzonden. Bij het aanpassen van de tijdzone naar UTC+8, passend bij de "locale zh-CN" in de metadata van de Slack-server, bleek de activiteit vooral plaats te vinden tussen 8 uur ’s ochtends en 17 uur ’s middags, wat de toeschrijving aan China versterkt.

Volgens ESET-telemetrie heeft GopherWhisper 12 systemen binnen een Mongoolse overheidsinstantie weten te compromitteren. Analyse van de Discord- en Slack-C2-communicatie wijst echter op tientallen andere slachtoffers, waarvan de geografische locatie en sector onbekend zijn. Om verdedigers te ondersteunen bij het identificeren en blokkeren van aanvallen van deze nieuwe dreigingsgroep, heeft ESET een set indicatoren van compromittering beschikbaar gesteld.