Un nuovo gruppo di minacce persistenti avanzate è emerso dal panorama dello spionaggio digitale. **GopherWhisper** è il nome assegnato a questo attore, allineato agli interessi cinesi, scoperto da ESET nel gennaio 2025. Il gruppo ha preso di mira un’entità governativa mongola, compromettendo circa 12 sistemi con backdoor sviluppate in linguaggio Go.
—
## Chi è GopherWhisper: un attore sconosciuto fino al 2025
### Origini e prima attribuzione
GopherWhisper non aveva precedenti documentati prima della sua scoperta. I ricercatori non hanno trovato sovrapposizioni di codice o tattiche con altri gruppi già tracciati. Questo lo rende un attore completamente nuovo nel panorama APT globale.
Tuttavia, l’analisi forense ha rivelato attività risalenti almeno a novembre 2023. Il gruppo operava quindi in silenzio da oltre un anno prima di essere identificato. La prima attribuzione ufficiale coincide con il ritrovamento di una backdoor su un sistema governativo mongolo.
### Il profilo geopolitico dell’obiettivo
La Mongolia rappresenta un obiettivo strategicamente rilevante per Pechino. Il paese confina direttamente con la Cina ed è al centro di interessi geopolitici regionali. In questo contesto, il targeting di istituzioni governative mongole si inserisce in un pattern consolidato di spionaggio cinese verso i paesi vicini.
—
## L’arsenale tecnico di GopherWhisper
### Le backdoor basate su Go
Il gruppo ha dispiegato un arsenale articolato di strumenti malevoli. Tutti i principali implant sono sviluppati in Go, un linguaggio apprezzato dagli attaccanti per la sua portabilità e difficoltà di analisi.
Gli strumenti identificati includono:
- **LaxGopher**: backdoor che utilizza Slack come canale di comando e controllo (C&C).
- **RatGopher**: backdoor che sfrutta Discord per le comunicazioni con l’attaccante.
- **BoxOfFriends**: implant che usa Microsoft Graph API tramite Outlook per l’esfiltrazione dati.
- **SSLORDoor**: backdoor scritta in C++ che si appoggia a OpenSSL per le comunicazioni cifrate.
### L’abuso dei servizi legittimi
In particolare, la caratteristica più distintiva di GopherWhisper è l’abuso sistematico di servizi cloud legittimi. Discord, Slack, Microsoft 365 Outlook e file.io fungono da infrastruttura C&C invisibile. Questo approccio permette al traffico malevolo di mimetizzarsi nel normale traffico aziendale.
Di conseguenza, i sistemi di sicurezza perimetrale tradizionali faticano a rilevare le comunicazioni. Il traffico verso questi servizi è spesso considerato “trusted” dalle policy aziendali. È una tecnica sempre più comune tra gli APT di alto livello.
—
## Attribuzione alla Cina: le prove tecniche
### L’analisi degli orari di lavoro
L’attribuzione a un attore allineato alla Cina si basa su elementi concreti. L’analisi dei timestamp delle comunicazioni C&C ha mostrato attività concentrata tra le 8:00 e le 17:00. Questi orari corrispondono esattamente al fuso orario China Standard Time (CST).
Parallelamente, il pattern di attività suggerisce un’operazione strutturata come un normale orario lavorativo. Non si tratta di attività estemporanee. È uno schema operativo professionale e organizzato.
### Nessuna sovrapposizione con APT noti
Vale la pena sottolineare un dato insolito. GopherWhisper non condivide codice né tattiche con nessun gruppo cinese già documentato. Questo rende difficile collegarlo a famiglie APT note come APT41 o Mustang Panda. Siamo probabilmente di fronte a una nuova unità operativa.
—
## Come difendersi dagli attacchi GopherWhisper-style
### Misure tecniche prioritarie
Le organizzazioni governative e le infrastrutture critiche devono adottare contromisure specifiche. Ecco le raccomandazioni più urgenti:
1. **Monitorare la creazione di API token** su Slack, Discord e Microsoft 365. Questi token sono il cuore dell’infrastruttura C&C del gruppo.
2. **Implementare soluzioni EDR** capaci di rilevare l’injection di processi malevoli, come l’uso anomalo di svchost.exe.
3. **Applicare l’application whitelisting** per bloccare l’esecuzione di payload non autorizzati in memoria.
4. **Limitare il traffico verso servizi di file-sharing** come file.io, spesso usati per l’esfiltrazione.
### Governance e policy organizzative
Inoltre, le misure tecniche da sole non bastano. Le organizzazioni devono implementare policy di rotazione periodica dei token API. L’autenticazione multifattore deve essere obbligatoria su tutti i servizi cloud. La segmentazione di rete riduce significativamente il rischio di movimento laterale post-compromissione.
—
## Conclusioni
GopherWhisper rappresenta una minaccia nuova e sottovalutata. La sua capacità di nascondersi nei servizi cloud legittimi lo rende particolarmente insidioso. I CISO e i team di sicurezza devono aggiornare i propri modelli di rischio per includere questo tipo di attore.
—
### Fonti
- [SecurityWeek](https://www.securityweek.com/china-linked-apt-gopherwhisper-abuses-legitimate-services-in-government-attacks/)
- [WeLiveSecurity – ESET Research](https://www.welivesecurity.com/en/eset-research/gopherwhisper-burrow-full-malware/)
- [The Hacker News](https://thehackernews.com/2026/04/china-linked-gopherwhisper-infects-12.html)
- [Dark Reading](https://www.darkreading.com/cyberattacks-data-breaches/chinese-apt-abuses-cloud-tools-spy-mongolia)
- [Fonte originale – Security Affairs](https://securityaffairs.com/191318/apt/gopherwhisper-new-china-linked-apt-targets-mongolia-with-go-based-malware.html)
Fonte: Articolo originale
La scoperta di GopherWhisper evidenzia quanto sia critico per le organizzazioni governative e le infrastrutture critiche disporre di canali sicuri per la condivisione tempestiva di threat intelligence. Piattaforme come IsacChain consentono la distribuzione di indicatori di compromissione (IoC) relativi a nuovi attori APT in modo verificato e immutabile grazie alla tecnologia blockchain, garantendo al contempo la compliance automatizzata con i requisiti NIS2 in materia di segnalazione degli incidenti e cooperazione tra operatori di servizi essenziali. In uno scenario in cui gruppi come GopherWhisper operano in silenzio per oltre un anno prima di essere scoperti, la condivisione proattiva e strutturata dell’intelligence diventa un vantaggio difensivo determinante. Scopri come IsacChain può aiutare la tua organizzazione su www.isacchain.com