Google меняет правила игры: хакеры теперь с кличками вместо номеров
В мире кибербезопасности произошли значительные изменения: Google объявила о внедрении новой системы названий для хакерских группировок. Вместо привычных обозначений, таких как APT28 или UNC3886, злоумышленники теперь будут получать запоминающиеся псевдонимы, состоящие из двух слов. Этот шаг стал необходимым после объединения аналитических возможностей Mandiant и Threat Analysis Group, что выявило проблемы с параллельными системами именования.
Первое слово — уникальное имя конкретной группировки.
Второе слово — указывает на происхождение, мотивацию или тип деятельности злоумышленников.
Например, группы, связанные с Китаем, будут получать окончание CASTLE, иранские операции будут обозначаться словом ION, северокорейские — NEPTUNE, а российские — RELIC. Финансово мотивированные киберпреступники, независимо от страны, будут обозначаться словом COMET. Таким образом, специалистам не придется запоминать, к какой стране или категории относится каждый числовой идентификатор, так как часть информации будет содержаться в самом названии.
Упростить идентификацию группировок.
Сохранить узнаваемые обозначения, которые уже встречались в публичных исследованиях.
Обеспечить более четкое понимание происхождения и мотивации злоумышленников.
Однако важно отметить, что новая система не устраняет различия между классификациями разных компаний. Google подчеркивает, что, несмотря на упрощение работы с данными, различия в определениях и источниках телеметрии останутся.
Причины изменений
Существующие системы именования, применяемые разными командами, затрудняли сопоставление информации о кибератаках. Каждая из группировок использовала свои правила присвоения названий, что создавало путаницу. В результате, Google решила создать единую систему, которая упростит работу с данными и сделает их более доступными для анализа.Новая система именования
Согласно новой системе, каждое название будет состоять из двух частей:Преимущества новой системы
Переход на новую систему именования позволит:Сохранение старых обозначений
В платформе Google Threat Intelligence прежние названия и псевдонимы других поставщиков также будут сохранены. Пользователи смогут искать группировки как по новым, так и по старым обозначениям. Первоначально компания планирует переименовать несколько десятков наиболее активных групп, а остальные обозначения будут обновляться постепенно.Обозначения с приставкой UNC
Обозначения с приставкой UNC останутся в силе для кластеров активности, которые еще не классифицированы. Это позволит отслеживать активность, не делая преждевременных выводов о личности или государственной принадлежности участников. Как только аналитики установят происхождение и цели кластера, он сможет получить постоянное имя по новой схеме.Заключение
Новая система именования хакерских группировок от Google направлена на упрощение работы с данными и улучшение понимания угроз. Однако новые псевдонимы не следует воспринимать как окончательное доказательство атрибуции, так как связь с государством или преступной средой строится на совокупности технических и разведывательных признаков. Тем не менее, единая схема именования позволит улучшить взаимодействие между различными подразделениями и повысить эффективность реагирования на киберугрозы.
Источник:
SecurityLab Tech