Im Zentrum des Werkzeugkastens steht die Backdoor LaxGopher, die für ihre C&C-Kommunikation Slack nutzt. Sie kann Befehle über die Eingabeaufforderung ausführen, Daten der Opfer abgreifen sowie weitere Schadprogramme nachladen und starten. Laut ESET diente LaxGopher GopherWhisper vor allem dazu, Laufwerke und Dateien zu durchsuchen. Ausgeführt wird die Backdoor durch einen Injektor namens JabGopher, der sie in den Speicher einer neu gestarteten Instanz von svchost.exe lädt.

Über LaxGopher lässt sich unter anderem das Werkzeug CompactGopher ausbringen, ein in Go geschriebener Datensammler. Es kann Dateien über die Kommandozeile komprimieren und sie über eine öffentliche REST-Schnittstelle an den Filesharing-Dienst file.io senden.

Eine weitere Komponente ist die ebenfalls in Go entwickelte Backdoor RatGopher. Anders als LaxGopher wickelt sie ihre C&C-Kommunikation über Discord ab. Sie kann neue Instanzen der Eingabeaufforderung öffnen und Dateien bei file.io hoch- oder herunterladen.

Daneben setzt die Gruppe auf eine in C++ geschriebene Backdoor namens SSLORDoor, die über OpenSSL BIO mittels einfacher TCP-Sockets kommuniziert. Die Schadsoftware kann einen verborgenen Prozess der Eingabeaufforderung starten, Laufwerke auflisten, Befehle zur Dateimanipulation ausführen und neue Socket-Verbindungen aufbauen.

Bei den Ermittlungen stieß ESET auf zwei zusätzliche Werkzeuge, die GopherWhisper gegen dieselbe mongolische Regierungsorganisation einsetzte: die Go-Backdoor BoxOfFriends, die über die Microsoft-Graph-API per Outlook-Nachrichtenentwürfen kommuniziert, sowie den DLL-Injektor FriendDelivery, der sie lädt. BoxOfFriends kann Dateien abziehen, Ports manipulieren und übergebene Befehle über eine auf dem Host geöffnete Shell ausführen.

ESET begründet die Einordnung als eigenständige Gruppe mit dem Fehlen von Übereinstimmungen zu bekannten Akteuren: „Aufgrund mangelnder Ähnlichkeiten in Code, Taktiken, Techniken und Vorgehensweisen sowie in der Zielauswahl gegenüber bestehenden APT-Gruppen haben wir GopherWhisper als neue Gruppe angelegt und ordnen ihr das beschriebene Werkzeugarsenal zu", so der Hersteller.