Niedawno badacze Google’a poinformowali o niebezpiecznej grupie hakerów. Najwyraźniej atakujący posiadają bogate doświadczenie w hakowaniu sieci. Nie tylko wykorzystują swoje umiejętności do penetracji sieci korporacyjnych, ale także aktywnie handlują uzyskanymi informacjami. Takie dane są znacznie łatwiej dostępne niż konkretne pliki, ponieważ każdy atakujący poluje na konkretne informacje. Według eksperta prowadzącego kurs Cisco CCNA Cyber Ops w Ałmaty, taka aktywność ma głęboko negatywny wpływ na bezpieczeństwo firmy.
Kim są Exotic Lily, Cisco CCNA Cyber Ops Almaty
Najpierw kilka słów o samej grupie hakerów. Atakujący z Exotic Lily zwrócili uwagę ekspertów kilka miesięcy temu. Wtedy hakerzy wykorzystali lukę typu zero-day do złamania zabezpieczeń MSHTML firmy Microsoft. Jednak hakerzy nie zdecydowali się na kradzież danych firmowych ani poufnych informacji. Po prostu zaoferowali na sprzedaż sposób na obejście zabezpieczeń sieci firmy. W rezultacie inni przestępcy mogli wykorzystać te informacje. Według analityka badającego program Cisco CCNA Security Almaty , był to pierwszy taki przypadek.
Następnie atakujący z Exotic Lily zdołali włamać się do wielu sieci korporacyjnych. Ich głównym celem jest uzyskanie pełnego dostępu do sieci. Aktywnie stosują różnorodne metody hakerskie, zawsze poszukując najbardziej uniwersalnych. W rezultacie hakerzy uzyskują dane logowania do sieci, z których może korzystać każdy, niezależnie od umiejętności, doświadczenia i sprzętu. Dlatego z łatwością sprzedają wyniki swojej działalności przestępczej w darknecie. Należy zauważyć, że usługi takich hakerów cieszą się dużym popytem. Co więcej, istnieje możliwość, że atakujący włamują się do konkretnych sieci korporacyjnych na zlecenie.
Dziś eksperci są pewni, że napastnicy Exotic Lily mają do dyspozycji ogromne zasoby. A wszystko dlatego, że potrafią zhakować nawet dobrze zabezpieczoną sieć. Dość niewielka liczba grup hakerskich na całym świecie ma podobne umiejętności i sprzęt. Jednak zbliżenie się do przestępców jest dość trudne, ponieważ działają oni niezwykle ostrożnie.
Z jakich narzędzi korzysta grupa?
Najwyraźniej atakujący ściśle współpracują z grupą hakerów Conti. Eksperci odkryli, że Exotic Lily zapewnia wstępny dostęp do sieci korporacyjnej, podczas gdy Conti już wdraża swoje złośliwe oprogramowanie, w tym niebezpieczne oprogramowanie ransomware. Ta współpraca pozwala hakerom na szybkie włamanie się do dużej liczby artykułów. Podział obowiązków w tym przypadku znacznie zmniejsza ryzyko wykrycia dla obu grup. Właśnie dlatego badacz prowadzący kursy cyberbezpieczeństwa w Cisco Almaty uważa je za wyjątkowo niebezpieczne.
Dziś wiadomo, że napastnicy wykorzystują do włamań firmy phishingowe. W szczególności wykonują następujące czynności:
- aktywnie pisać listy do przedstawicieli firmy;
- zostają oszukani, aby uzyskać dostęp do serwerów korporacyjnych;
- sprawdź poprawność danych logując się do sieci.
Exotic Lily następnie sprzedaje uzyskane informacje w darknecie lub przekazuje je swoim znajomym z Conti. Wielu ekspertów poszukuje obecnie sposobu na wyeliminowanie zagrożenia ze strony obu tych grup. Dopóki to się nie stanie, bezpieczeństwo informacji w Ałmaty pozostanie na niskim poziomie.
Zespół uniwersytecki SEDICOMM : Cisco Academy , Linux Professional Institute , Python Institute.

