Phantom Taurus: Mit China verbundene Hacker nehmen Regierungen weltweit ins Visier

Die mit China verbundene Hackergruppe Phantom Taurus nimmt Regierungen weltweit mit fortschrittlicher Tarn-Malware ins Visier.

Written By
Ken Underhill
Ken Underhill
Oct 9, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

In den vergangenen zweieinhalb Jahren haben Cybersicherheitsforscher eine ausgeklügelte Cyber-Spionagekampagne aufgedeckt, die von einem neu identifizierten, China nahestehenden Bedrohungsakteur namens Phantom Taurus durchgeführt wird. 

Die Gruppe hat Regierungs- und Telekommunikationsorganisationen in Afrika, dem Nahen Osten und Asien ins Visier genommen. 

Phantom Taurus zeichnet sich durch Tarnung, Beharrlichkeit und technische Raffinesse aus und steht für eine zunehmende Weiterentwicklung der mit China verbundenen Cyberoperationen, die auf die langfristige Sammlung von Informationen abzielen.

Ursprünge der Gruppe Phantom Taurus

Phantom Taurus wurde von Palo Alto Networks’ Unit 42 erstmals identifiziert im Juni 2023 unter der Bezeichnung CL-STA-0043. 

Durch die fortgesetzte Beobachtung wurde die Gruppe im Rahmen einer Spionagekampagne namens Operation Diplomatic Specter im Status einer temporären Gruppe mit der Bezeichnung TGR-STA-0043 geführt. 

Bis 2025 wurde die Gruppe nach einer umfassenden Analyse ihrer Taktiken, Techniken und Verfahren (TTPs) offiziell als eigenständiger Akteur einer Advanced Persistent Threat (APT) eingestuft.

Laut dem Unit-42-Forscher Lior Rochberger besteht das primäre Ziel von Phantom Taurus in Spionage, mit einem besonderen Fokus auf Außenministerien, Botschaften, Verteidigungsoperationen und geopolitischen Ereignissen. 

Die Angriffe der Gruppe stehen in engem Zusammenhang mit den strategischen und wirtschaftlichen Interessen Chinas, insbesondere wenn es um diplomatische Kommunikation und Informationen zur Verteidigung geht.

Ihre Aktivitäten fallen häufig mit wichtigen globalen Ereignissen und regionalen Sicherheitsentwicklungen zusammen, was auf eine gezielte zeitliche Planung zur Ausnutzung geopolitischer Spannungen hindeutet.

Advertisement

Fortschrittliche Tools treiben eine verdeckte Cyber-Spionagekampagne voran

Phantom Taurus unterscheidet sich durch den Einsatz eigens entwickelter Tools und seltener operativer Techniken von anderen chinesischen APTs. 

Die jüngsten Kampagnen der Gruppe nutzen eine fortschrittliche Malware-Suite namens NET-STAR, ein .NET-basiertes Framework, das dazu entwickelt wurde, Microsoft-Internet-Information-Services-(IIS-)Webserver zu infiltrieren. 

Die Suite besteht aus drei modularen webbasierten Backdoors – IIServerCore, AssemblyExecuter V1 und AssemblyExecuter V2 –, die jeweils für dateilose Ausführung, Persistenz und die verdeckte Exfiltration von Daten entwickelt wurden.

Die Komponente IIServerCore arbeitet vollständig im Arbeitsspeicher innerhalb des IIS-Worker-Prozesses, führt Befehle aus und gibt verschlüsselte Ergebnisse über einen sicheren Command-and-Control-Kanal (C2) zurück.

Ihre Fähigkeit, Dateien mit manipulierten Zeitstempeln zu versehen – also digitale Zeitstempel zu verändern, um forensische Analysten in die Irre zu führen –, zeigt die fortschrittlichen Umgehungstechniken der Angreifer. 

Die späteren Versionen von AssemblyExecuter, insbesondere V2, gehen noch weiter und integrieren Mechanismen zur Umgehung von Windows-Sicherheitsvorkehrungen wie der Antimalware Scan Interface (AMSI) und Event Tracing for Windows (ETW), sodass die Angreifer in überwachten Umgebungen unentdeckt agieren können.

Infrastruktur und TTPs

Die Infrastruktur der Gruppe deutet sowohl auf Zusammenarbeit als auch auf eine Aufteilung innerhalb des chinesischen Cyber-Ökosystems hin. 

Phantom Taurus teilt zwar einen Teil seiner operativen Infrastruktur mit anderen mit China verbundenen APTs wie Iron Taurus (APT27), Winnti (APT41) und Mustang Panda, verwendet jedoch einzigartige Infrastrukturelemente, die bei Operationen dieser Gruppen nicht zu finden sind. 

Diese Trennung deutet auf ein bewusstes Design hin, um die Entdeckung zu minimieren und die operative Geheimhaltung zu wahren.

Der Erstzugang bei vielen Angriffen von Phantom Taurus wurde durch die Ausnutzung bekannter Schwachstellen in Microsoft-Exchange- und IIS-Servern erlangt.

Nach dem Eindringen in ein Netzwerk wechselte die Gruppe vom traditionellen Diebstahl von E-Mails zur direkten Zielsetzung von Datenbanken. 

Mithilfe eines benutzerdefinierten Batch-Skripts (mssq.bat), das über Windows Management Instrumentation (WMI) ausgeführt wird, extrahieren die Hacker Daten aus SQL-Servern und exportieren sie im CSV-Format. 

Advertisement

Dieser neue Fokus auf Datenbanken ermöglicht eine präzisere Auswahl sensibler Regierungs- und geopolitischer Informationen.

Strategische Auswirkungen

Das Auftreten von Phantom Taurus unterstreicht die Beharrlichkeit staatlich ausgerichteter Cyber-Spionage und die zunehmende Raffinesse mit China verbundener Bedrohungsakteure. 

Im Gegensatz zu finanziell motivierten Cyberkriminellen konzentrieren sich Gruppen wie Phantom Taurus auf langfristigen Zugang und das Sammeln von Informationen. 

Ihre Operationen zeigen, dass Tarnung und Anpassungsfähigkeit im Mittelpunkt stehen, sodass sie über längere Zeit unentdeckt bleiben und wertvolle Daten sammeln können.

Der Einsatz eigens entwickelter Malware wie NET-STAR zeigt nicht nur technische Innovation, sondern auch ein klares Verständnis westlicher digitaler Ökosysteme. 

Da Regierungen und kritische Infrastrukturen in Entwicklungsregionen zunehmend auf digitale Plattformen angewiesen sind, werden sie zu bevorzugten Zielen solcher fortschrittlichen Operationen.

Zusammenarbeit ist der Schlüssel zu Cyberresilienz

Phantom Taurus steht für eine neue Phase der China nahestehenden Cyber-Spionage. 

Die anhaltenden Kampagnen, der technische Einfallsreichtum und die sich weiterentwickelnden Methoden der Gruppe zeigen, wie sich staatliche Hacker anpassen, um herkömmliche Abwehrmaßnahmen der Cybersicherheit zu überwinden. 

Die Entdeckung und offizielle Einstufung von Phantom Taurus durch Unit 42 unterstreichen die Bedeutung kontinuierlicher Überwachung und des kollaborativen Informationsaustauschs zwischen Cybersicherheitsteams.

Solange die geopolitischen Spannungen weltweit anhalten, dürften sich die Aktivitäten von Gruppen wie Phantom Taurus weiterentwickeln. 

Regierungen und Unternehmen des privaten Sektors müssen gleichermaßen ihre Erkennungsfähigkeiten verbessern, in Abwehrtechnologien investieren und internationale Partnerschaften stärken, um dieser neuen Welle ausgeklügelter Cyberbedrohungen entgegenzuwirken.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.