Google переименовала киберугрозы: вместо APT-номеров — двухсловные криптонимы

Google отказалась от традиционных номеров APT в пользу двухсловных криптонимов, таких как Sandworm Relic. Это упрощает идентификацию хакерских групп, но добавляет путаницы в отраслевые стандарты.

Google переименовала киберугрозы: вместо APT-номеров — двухсловные криптонимы

Google объявила о новом подходе к именованию киберугроз: вместо привычных номеров APT (Advanced Persistent Threat) теперь используются двухсловные криптонимы. Например, известная группировка Sandworm теперь называется Sandworm Relic. Это изменение затрагивает аналитические отчеты Google Threat Intelligence Group (GTIG) и Google Cloud, которые ранее использовали обозначения вроде APT28 или APT29.

Новая система призвана сделать названия более запоминающимися и описательными. Как поясняют в Google, двухсловные имена позволяют быстрее идентифицировать группу и ее атрибуцию, не углубляясь в технические детали. Это особенно важно для компаний, которые не являются экспертами в кибербезопасности, но хотят понимать угрозы.

Google отказалась от APT-номеров в пользу криптонимов

Согласно официальному блогу Google Cloud, нововведение уже внедрено в отчеты и базы знаний. Вместо «APT28» теперь используется «Fancy Bear» (это пример, не точное название), а Sandworm стал Sandworm Relic. Все новые атрибуции будут получать двухсловные имена, а старые будут постепенно переведены на новую систему.

Google подчеркивает, что это не просто ребрендинг, а попытка решить проблему перегруженности и неоднозначности в существующих системах именования. Например, одна и та же группа может иметь разные номера в разных компаниях, что затрудняет обмен информацией. Двухсловные имена, по мнению Google, более уникальны и менее подвержены дублированию.

Однако отраслевые эксперты уже выразили обеспокоенность: переход может создать временный хаос, пока все привыкнут к новым названиям. Также неясно, будут ли другие компании, такие как Microsoft или Mandiant, следовать примеру Google или сохранят свои системы.

Предыстория и контекст

Традиционно киберугрозы обозначались номерами APT, которые присваивались различными организациями, включая Google, Microsoft и Mandiant. Эти номера часто пересекались и вызывали путаницу: например, APT28 в одной системе мог соответствовать Fancy Bear в другой. Попытки унифицировать систему предпринимались, но безуспешно из-за конкуренции и разных методологий.

Google уже давно использует криптонимы в своих отчетах, такие как «Fancy Bear» для APT28, но теперь это становится официальным стандартом для всех новых атрибуций. Это решение также связано с развитием искусственного интеллекта в анализе угроз: новые системы машинного обучения могут генерировать более точные и запоминающиеся имена.

Кроме того, Google активно продвигает свою облачную платформу как безопасную, и новый подход может стать маркетинговым преимуществом: клиентам проще запомнить «Sandworm Relic», чем «APT44».

Как это работает?

Двухсловные имена генерируются на основе характеристик группы: например, «Sandworm» — это старая кличка, а «Relic» указывает на то, что группа считается устаревшей или менее активной. Google использует алгоритмы для подбора слов, которые не конфликтуют с существующими названиями. Это позволяет избежать дублирования и делает имена более интуитивными.

Важно отметить, что Google не отказывается от технической атрибуции: в отчетах по-прежнему будут указываться индикаторы компрометации и технические детали. Криптонимы — это лишь удобный ярлык для обсуждения, а не замена глубокого анализа.

Технические подробности и влияние на отрасль

Переход Google на новую систему именования имеет несколько последствий. Во-первых, это может привести к расхождениям в отчетах разных компаний: если Google называет группу «Sandworm Relic», а Microsoft — «APT44», то при обмене данными могут возникнуть несоответствия. Во-вторых, это создает прецедент: другие компании могут последовать примеру Google, что в долгосрочной перспективе может привести к единой системе.

Google утверждает, что новые имена будут интегрированы в их продукты, такие как Google Cloud Armor и Chronicle, что упростит использование информации для клиентов. Также планируется обновить базу данных MITRE ATT&CK, где группы будут указаны с новыми именами.

Однако некоторые эксперты считают, что это может усложнить отслеживание атрибуций, особенно для исследователей, привыкших к номерам. Впрочем, Google обещает предоставить таблицы соответствия старых и новых названий.

Кого затронет и как

Нововведение затронет специалистов по кибербезопасности, аналитиков, а также компании, использующие отчеты Google. Для разработчиков и администраторов это означает необходимость обновить свои базы знаний и правила корреляции. Для бизнеса, который полагается на отчеты об угрозах, важно понимать новые названия, чтобы правильно оценивать риски.

В России и СНГ это изменение также будет заметно: многие компании используют отчеты Google для анализа угроз, и им придется адаптироваться. Однако, учитывая, что российские хакерские группы часто фигурируют в отчетах, новые названия могут вызвать дополнительный интерес и обсуждения.

Что будет дальше

Google планирует постепенный переход в течение 2025 года. Все новые атрибуции будут использовать двухсловные имена, а старые будут переведены в течение года. Ожидается, что другие компании, такие как CrowdStrike и Palo Alto Networks, могут последовать примеру Google, но пока они сохраняют свои системы.

В будущем, вероятно, появится единый стандарт именования, возможно, под эгидой международных организаций, таких как INTERPOL или ЕС. Но пока каждый игрок действует самостоятельно.

Итог

Google сделала смелый шаг, отказавшись от APT-номеров в пользу криптонимов. Это упрощает восприятие угроз, но создает временные неудобства. Следите за обновлениями в отчетах Google, чтобы быть в курсе новых названий и не запутаться в киберпространстве.