Киберугроза GopherWhisper, группа киберугроз, связанная с Китаем, заразила 12 компьютеров министерства Монголии, использовав уязвимости в различных программных продуктах. Эта атака подчеркивает растущую опасность со стороны APT-групп в регионе и необходимость укрепления кибербезопасности.
Контекст происшествия
По данным компании ESET, первая атака с использованием GopherWhisper была зафиксирована в январе 2025 года, когда на компьютере одного из правительственных ведомств было выявлено ранее неизвестное вредоносное ПО под кодовым именем LaxGopher. В настоящее время группа активно использует легитимные сервисы, такие как Discord, Slack и Microsoft 365 Outlook, для командного управления и эксфиляции данных.
Механика атак GopherWhisper
GopherWhisper использует различные инструменты для достижения своих целей. В частности, вредоносное ПО LaxGopher использует Slack для командного управления с возможностью выполнять команды и передавать результаты в Slack-каналы. CompactGopher, вспомогательная утилита на Go, собирает файлы по заданным расширениям, сжимает их и отправляет на файл[.]io.
Практические выводы для бизнеса
Для компаний и государственных структур в России и СНГ этот инцидент является важным сигналом о необходимости укрепления кибербезопасности. Особенно стоит обратить внимание на использование легитимных интернет-сервисов для обозначения командного управления. Важно обучать сотрудников основам кибербезопасности и повышать осведомленность о методах атак.
Следующий шаг для недопущения подобных атак — это аудит кибербезопасности, который поможет вовремя выявить и закрыть уязвимости в системах.