Skip to content
Google представила новую систему кодовых имен для хакерских группировок
09 августа 17:38 2 Просмотров Новости

Google представила новую систему кодовых имен для хакерских группировок

Google обновила номенклатуру киберугроз

Компания Google официально представила новую систему кодовых имен для идентификации хакерских группировок, заменив привычные технические обозначения вроде APT1 и APT41 на более запоминающиеся и информативные названия. Обновление направлено на упрощение работы специалистов по кибербезопасности перед лицом растущего числа отслеживаемых угроз. логотип Google Threat Intelligence Group

Почему потребовалась новая система

По словам технического директора Google Threat Intelligence Group Шейна Хантли (Shane Huntley), прежняя система именования перестала справляться с растущим количеством отслеживаемых угроз. В начале 2010-х годов, когда компании только начали регулярно публиковать отчёты о кибератаках и присваивать имена обнаруженным группировкам, специалисты не ожидали, что со временем таких групп станет слишком много. На данный момент Google отслеживает более 5000 так называемых кластеров активности в разных странах. схема кластеров активности Google

Новая система объединила подходы Google Threat Analysis Group и компании Mandiant, которая ранее была независимой, а с 2022 года вошла в состав Google. Единая классификация внутри корпорации должна позволить исследователям быстрее понимать, с каким именно субъектом связана обнаруженная активность, и использовать накопленные сведения о его предыдущих атаках.

Как устроены новые названия

Каждой группировке присваивается двухсловное название по единому принципу:

  • Первое слово выбирается случайным образом и должно быть легко запоминаемым.
  • Второе слово всегда начинается с буквы, связанной со страной происхождения хакеров, и указывает на их атрибуцию.

В качестве примеров Google приводит следующие обозначения: Castle используется для групп из Китая, Ion — для группировок из Ирана, а Neptune — для субъектов из Северной Кореи. Если у группы уже было известное публичное имя в отчётах безопасности, компания стремится его сохранить. примеры новых имен хакерских групп

Практическая ценность для защиты

Хантли подчеркнул, что новые названия нужны не только для удобства исследователей. Понимание методов работы конкретной группировки, её целей и прошлых действий позволяет организациям быстрее распознавать угрозы, расследовать инциденты и выстраивать защиту. «Если вас действительно взломают или вы столкнетесь с каким-либо инцидентом, знание того, как ведёт себя злоумышленник, что он делает, что он делал в прошлом, — все эти детали становятся критически важными для реагирования, а также для планирования защиты от подобных угроз», — сказал технический директор GTIG.

Ограничения и вызовы

При этом Google признаёт, что полностью унифицировать названия хакерских групп между разными компаниями практически невозможно. Специалисты разных вендоров получают разный набор данных и телеметрию удалённых узлов, поэтому могут по-разному оценивать одну и ту же активность. Кроме того, как отмечается в материале TechCrunch, государственные хакерские группы обычно проще отслеживать из-за более стабильных целей и методов, тогда как киберпреступники и команды, работающие по найму, чаще меняют состав, разделяются на новые группы и обслуживают разных заказчиков. сравнение подходов к именованию

Переход на новую номенклатуру происходит постепенно. Старые индексы, псевдонимы других вендоров кибербезопасности и маппинг на фреймворк MITRE ATT&CK сохраняются и остаются доступными через платформу Google Threat Intelligence.

Поделиться

Похожие публикации