Google Threat Intelligence Group (GTIG) започна да използва нова система за наименуване на групите с киберпрестъпници, които проследява. Промяната е в сила след сливането на Mandiant и Threat Analysis Group (TAG) на Google в едно звено, което остави компанията с две отделни схеми за наименуване, разработвани в продължение на години.
Преди това Mandiant и TAG поддържаха отделни схеми, което водеше до смесване на последователни идентификатори, като например APT1, и други независимо разработени имена. От GTIG споделят, че това е затруднявало защитниците при разграничаването на групите.
„Знаем, че в индустрията има много схеми за проследяване на автори на заплахи, така че умишлено се стремим да запазим тази система възможно най-проста, за да рационализираме операциите и да улесним съпоставянето с други таксономии за наименуване. Въпреки това остава едно важно предупреждение: тъй като няма две организации с абсолютно еднаква видимост върху пейзажа на заплахите, директните и напълно точни сравнения между киберпрестъпниците рядко са възможни“, заявяват от Google.
„Преминаването към конвенция, която е по-лесна за следване и запомняне, е практическа стъпка към управлението на един изключително сложен проблем с проследяването“, добавя компанията.
Новата система присвоява на всеки проследяван злонамерен субект криптоним от две думи. Първата дума идентифицира конкретната група. Ако вече съществува име за този атакуващ от предишни публични доклади, GTIG го запазва. Ако не, думата се генерира на случаен принцип, за да се избегнат пристрастия, преди да бъде прегледана от анализатори.
Втората дума идентифицира категорията на автора на заплахата, която може да отразява оценената държавна принадлежност, криминална мотивация или друг вид дейност.
Ето кои са имената на категориите, които Google ще използва по новата система:
- Групите от Китайската народна република получават CASTLE
- Севернокорейските групи получават NEPTUNE
Например руската държавно свързана група, известна отдавна като Sandworm или APT44, сега носи криптонима SANDWORM RELIC. Първата дума запазва идентификатора, който анализаторите вече разпознават, докато втората веднага показва оценената руска държавна принадлежност на групата.
Външен вид на името на атакуващия в платформата GTI при първоначалното внедряване (Източник: Google)
GTIG започна преименуването на няколко десетки от най-активните групи със заплахи и споделя, че допълнителни субекти ще бъдат актуализирани с течение на времето. Съществуващите имена няма да изчезнат. Предишните имена ще останат достъпни за търсене в платформата Google Threat Intelligence, заедно с картографирането по MITRE ATT&CK и псевдонимите, използвани от други доставчици на сигурност.
„Ще продължим да използваме обозначенията UNC или „некатегоризирани“ за клъстери от заплахи, които все още са в ранни етапи на разследване“, заключава компанията.