Google перешёл на новую систему именования хакерских группировок, заменив номера APT на запоминающиеся имена со страновыми кодами
Компания отслеживает более 5000 хакерских «кластеров активности» по всему миру, включая группировки почти в каждой развитой стране
Имена хакеров нужны для быстрого распознавания угроз и эффективного реагирования на атаки, а не для академического интереса
Отслеживать государственных хакеров проще, чем киберпреступные группы, из-за их стабильных целей и структуры
Единого стандарта в отрасли по-прежнему нет: у CrowdStrike, Microsoft и Palo Alto Networks — собственные, несовместимые между собой схемы имён
Более десяти лет индустрия кибербезопасности присваивает имена различным хакерским группировкам. Некоторые из них, такие как Fancy Bear, вышли в мейнстрим благодаря громким взломам и запоминающимся названиям. Другие известны только в узких кругах профессионалов.
Источник изображения — techcrunch.com
Часто даже инсайдеры отрасли не могут уследить за всеми группировками. Отчасти это связано с тем, что каждая компания называет хакеров по-своему: у одной и той же группы может быть по три-четыре разных имени в зависимости от того, кто её отслеживает. Именно поэтому существуют сводные ресурсы, которые пытаются свести все обозначения в единую базу, где специалисты по кибербезопасности, госслужащие, журналисты и просто интересующиеся могут разобраться, кто есть кто в мире киберугроз.
В прошлом месяце Google стала последней крупной компанией, которая обновила свою систему именования хакерских группировок.
Ушли в прошлое времена APT1, APT41 и других номеров APT — системы, которую в своё время ввела Mandiant, независимая фирма по кибербезопасности, ныне входящая в состав Google.
Отныне система относительно проста: хакерская группа получает запоминающееся имя из двух слов, где начальная буква второго слова указывает на страну или мотив атакующих. Castle обозначает Китай, Ion — Иран, Neptune — Северную Корею, Relic — Россию, а Comet присваивается финансово мотивированным группам, чья принадлежность к какому-либо государству не установлена. Так, известная российская военная хак-группа Sandworm в новой номенклатуре Google получила имя Sandworm Relic.
По словам Шейна Хантли, технического директора Google Threat Intelligence Group — внутренней команды охотников за хакерами, — обновление было необходимо, чтобы внести ясность как для исследователей безопасности внутри компании, так и для внешних экспертов.
В начале 2010-х годов, когда компании только начали публиковать отчёты о кибератаках и присваивать имена стоящим за ними хакерам, по словам Хантли, никто не ожидал, что число отслеживаемых группировок вырастет настолько, насколько выросло сегодня.
Уследить за всеми стало трудно. По словам Джона Халтквиста, главного аналитика Google Threat Intelligence Group, компания теперь отслеживает более 5000 «кластеров активности» в разных странах. Хантли отметил, что очень немногие развитые государства обходятся без собственных кибервозможностей и хакерских группировок.
Но в чём смысл именования хакерских групп? Это не просто академическое упражнение, объяснил Хантли. Цель — иметь базовое понимание того, кто на кого нападает и как именно. Это позволяет организациям быстрее распознавать угрозы, готовиться к ним и, в идеале, останавливать их — или, по крайней мере, оперативнее расследовать уже случившиеся инциденты.
Всё это, по словам Хантли, возможно только при условии, что хакерам присваивают имена и последовательно отслеживают их поведение. Знание того, как ведёт себя конкретная группировка, что она делает и делала раньше, становится критически важным при реагировании на инцидент и выстраивании защиты.
Понимание того, как действует северокорейская правительственная группа Lazarus Group, каковы её типичные цели и в чьих интересах она работает, даёт защитникам отправную точку в работе с этой угрозой.
Отслеживать спонсируемых государством хакеров, хотя это и сложно, проще, чем киберпреступные группировки и хакеров по найму, пояснил Хантли. У правительственных хакеров, как правило, более стабильные цели и модели поведения, тогда как у киберпреступных групп состав участников постоянно меняется, группы иногда распадаются и в целом менее устойчивы. Группы хакеров по найму и разработчики шпионского ПО обычно работают на множество заказчиков в разных частях света, что делает их ещё сложнее для отслеживания.
Как называют хакеров другие компании
Google — не единственная компания со своей системой обозначений, и единого стандарта в отрасли по-прежнему нет. У ключевых игроков рынка кибербезопасности сложились разные, не всегда совместимые между собой подходы:
- CrowdStrike использует «звериные» имена: Panda — для Китая, Bear — для России, Spider — для финансово мотивированных киберпреступников, Jackal — для хактивистов.
- Microsoft с 2023 года применяет «погодную» таксономию: например, Typhoon для Китая и Blizzard для России.
- Palo Alto Networks (Unit 42) использует собственные тематические имена, не привязанные к единой схеме.
- Прежняя система Mandiant — та самая, от которой теперь отказался Google, — строилась на буквенно-числовых кодах вроде APT29 и FIN6.
Из-за этого одна и та же группировка может фигурировать под несколькими именами сразу: например, российскую APT29 CrowdStrike называет Cozy Bear, а Microsoft — Midnight Blizzard.
Распространённая критика в адрес новой системы именования звучит так: почему бы всем компаниям и организациям просто не использовать одни и те же кодовые имена? Хотя вопрос кажется простым, на практике каждая компания видит группу немного иначе — исходя из собственных данных и телеметрии. По словам Хантли, это неизбежная реальность, которую не устранить, даже если компании и исследовательские группы будут активнее делиться информацией друг с другом.
«Никто не имеет полной видимости», — отметил он: у каждой компании складывается собственная модель понимания происходящего, но полной картины не будет никогда ни у кого.
Объединив прежние схемы именования старой группы анализа угроз Google, которую возглавлял Хантли, и Mandiant, компания сократила количество параллельных систем, которые нужно держать в голове, на одну. Индустрии в целом это пока не помогло: чтобы сопоставить разные имена одной и той же группировки, специалистам по-прежнему приходится обращаться к сводным справочникам соответствий.

















