Google ввела новую схему кодовых имён для хакерских группировок

Google Threat Intelligence Group объединяет прежние системы Mandiant и Threat Analysis Group в единый формат из двух слов. Вторая часть имени указывает на атрибуцию или тип активности: RELIC используется для связанных с Россией групп, CASTLE — с Китаем, ION — с Ираном, NEPTUNE — с Северной Кореей, COMET — для киберпреступников.

Подразделение Google Threat Intelligence Group (GTIG), занимающееся анализом киберугроз, начало внедрять единую систему кодовых имён для отслеживаемых злоумышленников. Она заменяет отдельные схемы, которые ранее использовали Mandiant и группа Google Threat Analysis Group.

Новое имя состоит из двух слов. Первое должно быть уникальным и запоминающимся: аналитики сохраняют уже известное обозначение либо генерируют нейтральное случайное слово. Второе отражает атрибуцию, мотивацию или тип деятельности. Например, APT28 получила имя LAKE RELIC, APT41 — SPIRE CASTLE, а киберпреступная группа FIN7 — WILD COMET.

Прежние названия останутся доступными как псевдонимы в платформе Google Threat Intelligence вместе с сопоставлениями MITRE ATT&CK. Для кластеров, находящихся на ранней стадии исследования, Google продолжит использовать обозначения UNC — uncategorized, «неклассифицированные».

Технический директор GTIG Шейн Хантли объяснил TechCrunch, что последовательное именование помогает специалистам быстрее связывать новый инцидент с известными целями, методами и предыдущими операциями злоумышленников. GTIG отслеживает более 5 тыс. «кластеров активности», однако полностью унифицировать названия в отрасли сложно: поставщики систем безопасности видят разные наборы данных и могут по-разному определять границы одной группировки.

Источник: cloud.google.com

Связь с редакцией