この2年半にわたり、サイバーセキュリティ研究者は、Phantom Taurusとして知られる、新たに特定された中国寄りの脅威アクターが実行する高度なサイバースパイ活動を明らかにしてきた。
この集団は、アフリカ、中東、アジアの政府機関や通信組織を標的にしている。
Phantom Taurusは、ステルス性、持続性、技術的な高度さを特徴とし、長期的な情報収集を目的とする、中国と関連のあるサイバー作戦が進化し続けていることを示している。
Phantom Taurusグループの起源
Phantom Taurusは、Palo Alto NetworksのUnit 42によって初めて特定されたのは2023年6月で、その際のラベルはCL-STA-0043だった。
継続的な観測を経て、スパイ活動キャンペーンの一環としてOperation Diplomatic Specterと呼ばれる一時的なグループ、TGR-STA-0043へと格上げされた。
2025年までに、この集団はその戦術、技術、手順(TTP)を詳細に分析された結果、独立した高度持続的脅威(APT)アクターとして正式に指定された。
Unit 42の研究者Lior Rochbergerによると、Phantom Taurusの主な目的はスパイ活動であり、特に外務省、在外公館、防衛作戦、地政学的なイベントに焦点を当てている。
同グループによる攻撃は中国の戦略的・経済的利益と密接に結び付いており、特に外交上の通信や防衛情報に関わるものが多い。
その活動は、大規模な世界的イベントや地域の安全保障上の動きと時期が重なることが多く、地政学的緊張を利用するために意図的なタイミングが選ばれていることを示唆している。
高度なツールがステルス性の高いサイバースパイ活動を支える
Phantom Taurusは、独自開発のツールや珍しい運用手法を用いる点で、他の中国系APTとは一線を画している。
この集団の最新のキャンペーンでは、NET-STARと呼ばれる高度なマルウェアスイートが使われている。これはMicrosoft Internet Information Services(IIS)Webサーバーへの侵入を目的とした、.NETベースのフレームワークだ。
このスイートは、IIServerCore、AssemblyExecuter V1、AssemblyExecuter V2という3つのモジュール型Webベースのバックドアで構成され、それぞれファイルレス実行、永続化、ステルス性の高いデータ窃取を目的としている。
IIServerCoreコンポーネントはIISワーカープロセス内のメモリー上だけで動作し、コマンドを実行するとともに、安全なコマンド・アンド・コントロール(C2)チャネルを通じて暗号化した結果を返す。
ファイルのタイムスタンプを改ざんしてデジタル上の時刻情報を操作し、フォレンジック分析担当者を欺くタイムスタンプ偽装機能は、攻撃者の高度な回避技術を示している。
AssemblyExecuterの後期バージョン、特にV2はさらに進んで、マルウェア対策スキャンインターフェース(AMSI)やWindowsイベントトレーシング(ETW)など、Windowsのセキュリティ防御を回避する仕組みを組み込んでいる。これにより攻撃者は、監視下にある環境でも検知されずに活動できる。
インフラとTTP
この集団のインフラは、中国のサイバーエコシステム内で協力と分業が行われていることを示している。
Phantom Taurusは、Iron Taurus(APT27)、Winnti(APT41)、Mustang Pandaといった中国と関連のある他のAPTと運用インフラの一部を共有している一方で、これらの集団の活動には見られない独自のインフラ要素も使用している。
この分離は、露見を最小限に抑え、作戦上の秘密を維持するために意図的に設計されたことを示唆している。
Phantom Taurusによる多くの攻撃では、Microsoft ExchangeやIISサーバーに存在する既知の脆弱性を悪用することで、初期アクセスを実現している。
ネットワーク内に侵入すると、この集団は従来のメール窃取から、データベースを直接標的にする手法へと移行している。
攻撃者は、Windows Management Instrumentation(WMI)経由で実行する独自のバッチスクリプト(mssq.bat)を使い、SQLサーバーからデータを抽出してCSV形式で書き出す。
このデータベースへの新たな注力により、政府や地政学に関する機密情報をより正確に標的にできる。
戦略的な意味
Phantom Taurusの出現は、国家と連携したサイバースパイ活動が続いていること、そして中国と関連のある脅威アクターがますます高度化していることを浮き彫りにしている。
金銭的な動機を持つサイバー犯罪者とは異なり、Phantom Taurusのような集団は、長期的なアクセスの確保と情報収集に注力している。
その活動からは、ステルス性と適応力が重視されていることが分かる。これにより、貴重なデータを収集しながら長期間にわたって検知を逃れることが可能になる。
NET-STARのような独自開発マルウェアの使用は、技術革新だけでなく、西側諸国のデジタルエコシステムを明確に理解していることも示している。
発展途上地域の政府や重要インフラはデジタルプラットフォームへの依存を強めており、こうした高度な作戦の格好の標的となっている。
サイバーレジリエンスには連携が不可欠
Phantom Taurusは、中国寄りのサイバースパイ活動が新たな段階に入ったことを示している。
この集団による持続的なキャンペーン、技術的な創意工夫、進化する手法は、国家主体のハッカーが従来のサイバーセキュリティ防御を克服するためにどのように適応しているかを示している。
Unit 42によるPhantom Taurusの発見と正式な分類は、継続的な監視と、サイバーセキュリティチーム間の協調的な脅威インテリジェンスの共有の重要性を浮き彫りにしている。
世界的な地政学的緊張が続く中、Phantom Taurusのような集団の活動は今後も進化し続ける可能性が高い。
政府と民間企業は同様に、検知能力を高め、防御技術に投資し、こうした新たな高度サイバー脅威に対抗するため国際的なパートナーシップを強化しなければならない。





