Более десяти лет индустрия кибербезопасности присваивает имена различным хакерским группировкам. Некоторые из них, такие как Fancy Bear, вышли в мейнстрим благодаря громким взломам и запоминающимся названиям. Другие известны только в узких кругах профессионалов.

Кибербезопасность и хакерские атакиИсточник изображения — techcrunch.com

Часто даже инсайдеры отрасли не могут уследить за всеми группировками. Отчасти это связано с тем, что каждая компания называет хакеров по-своему: у одной и той же группы может быть по три-четыре разных имени в зависимости от того, кто её отслеживает. Именно поэтому существуют сводные ресурсы, которые пытаются свести все обозначения в единую базу, где специалисты по кибербезопасности, госслужащие, журналисты и просто интересующиеся могут разобраться, кто есть кто в мире киберугроз.

В прошлом месяце Google стала последней крупной компанией, которая обновила свою систему именования хакерских группировок.

реклама кормит Уточку 🦆

Ушли в прошлое времена APT1, APT41 и других номеров APT — системы, которую в своё время ввела Mandiant, независимая фирма по кибербезопасности, ныне входящая в состав Google.

Отныне система относительно проста: хакерская группа получает запоминающееся имя из двух слов, где начальная буква второго слова указывает на страну или мотив атакующих. Castle обозначает Китай, Ion — Иран, Neptune — Северную Корею, Relic — Россию, а Comet присваивается финансово мотивированным группам, чья принадлежность к какому-либо государству не установлена. Так, известная российская военная хак-группа Sandworm в новой номенклатуре Google получила имя Sandworm Relic.

По словам Шейна Хантли, технического директора Google Threat Intelligence Group — внутренней команды охотников за хакерами, — обновление было необходимо, чтобы внести ясность как для исследователей безопасности внутри компании, так и для внешних экспертов.

В начале 2010-х годов, когда компании только начали публиковать отчёты о кибератаках и присваивать имена стоящим за ними хакерам, по словам Хантли, никто не ожидал, что число отслеживаемых группировок вырастет настолько, насколько выросло сегодня.

реклама кормит Уточку 🦆

Уследить за всеми стало трудно. По словам Джона Халтквиста, главного аналитика Google Threat Intelligence Group, компания теперь отслеживает более 5000 «кластеров активности» в разных странах. Хантли отметил, что очень немногие развитые государства обходятся без собственных кибервозможностей и хакерских группировок.

Но в чём смысл именования хакерских групп? Это не просто академическое упражнение, объяснил Хантли. Цель — иметь базовое понимание того, кто на кого нападает и как именно. Это позволяет организациям быстрее распознавать угрозы, готовиться к ним и, в идеале, останавливать их — или, по крайней мере, оперативнее расследовать уже случившиеся инциденты.

Всё это, по словам Хантли, возможно только при условии, что хакерам присваивают имена и последовательно отслеживают их поведение. Знание того, как ведёт себя конкретная группировка, что она делает и делала раньше, становится критически важным при реагировании на инцидент и выстраивании защиты.

Понимание того, как действует северокорейская правительственная группа Lazarus Group, каковы её типичные цели и в чьих интересах она работает, даёт защитникам отправную точку в работе с этой угрозой.

реклама кормит Уточку 🦆

Отслеживать спонсируемых государством хакеров, хотя это и сложно, проще, чем киберпреступные группировки и хакеров по найму, пояснил Хантли. У правительственных хакеров, как правило, более стабильные цели и модели поведения, тогда как у киберпреступных групп состав участников постоянно меняется, группы иногда распадаются и в целом менее устойчивы. Группы хакеров по найму и разработчики шпионского ПО обычно работают на множество заказчиков в разных частях света, что делает их ещё сложнее для отслеживания.

Как называют хакеров другие компании

Google — не единственная компания со своей системой обозначений, и единого стандарта в отрасли по-прежнему нет. У ключевых игроков рынка кибербезопасности сложились разные, не всегда совместимые между собой подходы:

  • CrowdStrike использует «звериные» имена: Panda — для Китая, Bear — для России, Spider — для финансово мотивированных киберпреступников, Jackal — для хактивистов.
  • Microsoft с 2023 года применяет «погодную» таксономию: например, Typhoon для Китая и Blizzard для России.
  • Palo Alto Networks (Unit 42) использует собственные тематические имена, не привязанные к единой схеме.
  • Прежняя система Mandiant — та самая, от которой теперь отказался Google, — строилась на буквенно-числовых кодах вроде APT29 и FIN6.

Из-за этого одна и та же группировка может фигурировать под несколькими именами сразу: например, российскую APT29 CrowdStrike называет Cozy Bear, а Microsoft — Midnight Blizzard.

реклама кормит Уточку 🦆

Распространённая критика в адрес новой системы именования звучит так: почему бы всем компаниям и организациям просто не использовать одни и те же кодовые имена? Хотя вопрос кажется простым, на практике каждая компания видит группу немного иначе — исходя из собственных данных и телеметрии. По словам Хантли, это неизбежная реальность, которую не устранить, даже если компании и исследовательские группы будут активнее делиться информацией друг с другом.

«Никто не имеет полной видимости», — отметил он: у каждой компании складывается собственная модель понимания происходящего, но полной картины не будет никогда ни у кого.

Объединив прежние схемы именования старой группы анализа угроз Google, которую возглавлял Хантли, и Mandiant, компания сократила количество параллельных систем, которые нужно держать в голове, на одну. Индустрии в целом это пока не помогло: чтобы сопоставить разные имена одной и той же группировки, специалистам по-прежнему приходится обращаться к сводным справочникам соответствий.