Entdeckt wurde die Gruppe erstmals im Januar 2025, nachdem auf einem System einer mongolischen Regierungseinrichtung eine zuvor nie gesehene Backdoor mit dem Codenamen LaxGopher aufgetaucht war. Im Arsenal des Akteurs fanden die Forscher weitere Schadprogramm-Familien, die größtenteils in Golang entwickelt wurden. Sie empfangen Anweisungen vom C&C-Server, führen sie aus und senden die Ergebnisse zurück.

Hinzu kommt ein Werkzeug zum Einsammeln von Dateien, das interessante Daten zusammenträgt und sie in komprimierter Form an den Filesharing-Dienst file.io ausleitet. Außerdem nutzt der Akteur eine in C++ geschriebene Backdoor, die die Fernsteuerung kompromittierter Hosts ermöglicht.

Sobald GopherWhisper einmal Fuß gefasst hat, folgen Versuche, ein breites Spektrum an Werkzeugen und Implantaten auszubringen. Auf welchem Weg die Gruppe den anfänglichen Zugang zu den Zielnetzwerken erlangt, ist derzeit jedoch nicht geklärt.

Die Zuordnung zu China stützt ESET auf mehrere Indizien. „Die Prüfung der Zeitstempel der Slack- und Discord-Nachrichten hat uns gezeigt, dass der Großteil von ihnen während der Arbeitszeit gesendet wurde, also zwischen 8 und 17 Uhr, was mit der China Standard Time übereinstimmt“, erklärte ESET-Forscher Eric Howard. Auch die in den Slack-Metadaten hinterlegte Spracheinstellung des konfigurierten Nutzers verwies auf diese Zeitzone. Daraus schließe man, dass es sich bei GopherWhisper um eine China-nahe Gruppe handele.