Phantom Taurus : des hackers liés à la Chine ciblent des gouvernements du monde entier

Le groupe de hackers lié à la Chine Phantom Taurus cible des gouvernements du monde entier à l’aide de logiciels malveillants furtifs avancés.

Written By
Ken Underhill
Ken Underhill
Oct 9, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Au cours des deux ans et demi écoulés, des chercheurs en cybersécurité ont découvert une campagne sophistiquée de cyberespionnage menée par un acteur malveillant récemment identifié, aligné sur la Chine, connu sous le nom de Phantom Taurus. 

Le groupe a ciblé des organisations gouvernementales et de télécommunications en Afrique, au Moyen-Orient et en Asie. 

Caractérisé par sa furtivité, sa persistance et sa sophistication technique, Phantom Taurus témoigne de l’évolution croissante des opérations cyber liées à la Chine visant la collecte de renseignements à long terme.

Origines du groupe Phantom Taurus

Phantom Taurus a été identifié pour la première fois par Unit 42 de Palo Alto Networks en juin 2023 sous le nom de code CL-STA-0043. 

Une observation continue a conduit à son classement comme groupe temporaire, TGR-STA-0043, dans le cadre d’une campagne d’espionnage appelée Operation Diplomatic Specter. 

En 2025, le groupe a été officiellement désigné comme un acteur distinct de menace persistante avancée (APT), après une analyse approfondie de ses tactiques, techniques et procédures (TTP).

Selon Lior Rochberger, chercheur chez Unit 42, l’objectif principal de Phantom Taurus est l’espionnage, avec un intérêt particulier pour les ministères des Affaires étrangères, les ambassades, les opérations de défense et les événements géopolitiques. 

Les attaques du groupe s’alignent étroitement sur les intérêts stratégiques et économiques de la Chine, notamment lorsqu’ils concernent les communications diplomatiques et le renseignement militaire.

Ses opérations coïncident souvent avec des événements mondiaux majeurs et des évolutions de la sécurité régionale, ce qui laisse penser à un calendrier délibéré destiné à exploiter les tensions géopolitiques.

Advertisement

Des outils avancés au service d’une campagne de cyberespionnage furtive

Phantom Taurus se distingue des autres APT chinois par l’utilisation d’outils développés sur mesure et de techniques opérationnelles rares. 

Les dernières campagnes du groupe mettent en œuvre une suite avancée de logiciels malveillants appelée NET-STAR, un framework basé sur .NET conçu pour infiltrer les serveurs web Microsoft Internet Information Services (IIS). 

La suite comprend trois portes dérobées web modulaires — IIServerCore, AssemblyExecuter V1 et AssemblyExecuter V2 — conçues respectivement pour l’exécution sans fichier, la persistance et l’exfiltration furtive de données.

Le composant IIServerCore fonctionne entièrement en mémoire au sein du processus worker d’IIS, exécutant des commandes et renvoyant des résultats chiffrés via un canal sécurisé de commande et de contrôle (C2).

Sa capacité à modifier les horodatages des fichiers — en manipulant les marqueurs temporels numériques pour induire les analystes légistes en erreur — démontre les techniques avancées de dissimulation des attaquants. 

Les versions ultérieures d’AssemblyExecuter, en particulier la V2, vont encore plus loin en intégrant des mécanismes de contournement des défenses de sécurité de Windows, comme l’Antimalware Scan Interface (AMSI) et l’Event Tracing for Windows (ETW), permettant aux attaquants d’opérer sans être détectés dans des environnements surveillés.

Infrastructure et TTP

L’infrastructure du groupe témoigne à la fois d’une collaboration et d’une compartimentation au sein de l’écosystème cyber chinois. 

Bien que Phantom Taurus partage certaines infrastructures opérationnelles avec d’autres APT liés à la Chine, comme Iron Taurus (APT27), Winnti (APT41) et Mustang Panda, il utilise des éléments d’infrastructure uniques, absents des opérations de ces groupes. 

Cette séparation suggère une conception délibérée visant à limiter l’exposition et à préserver le secret des opérations.

Dans de nombreuses attaques de Phantom Taurus, l’accès initial a été obtenu en exploitant des vulnérabilités connues de Microsoft Exchange et des serveurs IIS.

Une fois à l’intérieur du réseau, le groupe est passé du vol traditionnel d’e-mails au ciblage direct des bases de données. 

À l’aide d’un script batch personnalisé (mssq.bat) exécuté via Windows Management Instrumentation (WMI), les hackers extraient des données des serveurs SQL et les exportent au format CSV. 

Advertisement

Cette nouvelle focalisation sur les bases de données permet de cibler plus précisément les informations gouvernementales et géopolitiques sensibles.

Implications stratégiques

L’émergence de Phantom Taurus souligne la persistance du cyberespionnage aligné sur les intérêts étatiques et la sophistication croissante des acteurs malveillants liés à la Chine. 

Contrairement aux cybercriminels motivés par des considérations financières, les groupes comme Phantom Taurus privilégient l’accès à long terme et la collecte de renseignements. 

Leurs opérations révèlent un accent mis sur la furtivité et l’adaptabilité, leur permettant de rester indétectables pendant de longues périodes tout en recueillant des données précieuses.

L’utilisation de logiciels malveillants développés sur mesure, comme NET-STAR, témoigne non seulement d’une innovation technique, mais aussi d’une compréhension claire des écosystèmes numériques occidentaux. 

À mesure que les gouvernements et les infrastructures critiques des régions en développement s’appuient de plus en plus sur des plateformes numériques, ils deviennent des cibles privilégiées pour ce type d’opérations avancées.

La collaboration, clé de la cyberrésilience

Phantom Taurus représente une nouvelle phase du cyberespionnage aligné sur la Chine. 

Les campagnes prolongées du groupe, son ingéniosité technique et l’évolution de ses méthodes illustrent la manière dont les hackers agissant pour le compte d’États s’adaptent pour contourner les défenses traditionnelles de cybersécurité. 

La découverte et la classification officielle de Phantom Taurus par Unit 42 soulignent l’importance d’une surveillance continue et du partage de renseignements entre les équipes de cybersécurité.

Alors que les tensions géopolitiques mondiales persistent, les opérations de groupes comme Phantom Taurus continueront probablement d’évoluer. 

Les gouvernements comme les entités du secteur privé doivent renforcer leurs capacités de détection, investir dans des technologies défensives et consolider les partenariats internationaux afin de contrer cette nouvelle vague de cybermenaces sophistiquées.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.