EXOTIC LILY est un groupe ingénieux à motivation financière dont les activités semblent étroitement liées à l'exfiltration de données et au déploiement de rançongiciels opérés par des humains, tels que Conti et Diavol. Début septembre 2021, le groupe a été observé en train d'exploiter une faille 0day dans Microsoft MSHTML (CVE-2021-40444). L'enquête a conduit les chercheurs à penser qu'il s'agit d'un courtier en accès initial (Initial Access Broker, IAB) qui semble travailler avec le gang cybercriminel russe connu sous le nom de FIN12 (Mandiant, FireEye) / WIZARD SPIDER (CrowdStrike). Cet acteur malveillant déploie des tactiques, techniques et procédures (TTP) traditionnellement associées à des attaques plus ciblées, comme l'usurpation d'identité d'entreprises et d'employés afin de gagner la confiance d'une organisation visée au moyen de campagnes de courriels qui seraient envoyées par de véritables opérateurs humains, avec peu ou pas d'automatisation. De plus, et de manière assez singulière, il exploite des services légitimes de partage de fichiers comme WeTransfer, TransferNow et OneDrive pour livrer la charge utile, à savoir BUMBLEEBEE et BAZARLOADER, échappant ainsi davantage aux mécanismes de détection. Ce niveau d'interaction humaine est plutôt inhabituel pour des groupes cybercriminels axés sur des opérations à grande échelle.
Également connu sous le nom de
DEV-0413.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).