Google внедрила новую систему кодовых имен для хакерских группировок: что изменится

Компания Google представила новую систему кодовых имен для хакерских группировок, которая призвана упростить их идентификацию для специалистов по кибербезопасности. Вместо прежних обозначений типа APT1 и APT41 теперь используются запоминающиеся случайные имена, где второе слово указывает на страну п

Google внедрила новую систему кодовых имен для хакерских группировок: что изменится

Компания Google представила новую систему кодовых имен для хакерских группировок, которая призвана упростить их идентификацию для специалистов по кибербезопасности. Вместо прежних обозначений типа APT1 и APT41 теперь используются запоминающиеся случайные имена, где второе слово указывает на страну происхождения группировки. Это изменение направлено на то, чтобы сделать отчеты об угрозах более понятными и снизить путаницу, вызванную множеством альтернативных названий одной и той же группы от разных исследователей. Новая система уже внедрена в отчеты Google Threat Intelligence Group, и она может стать отраслевым стандартом.

Как работает новая система имен

Новая система, описанная в блоге Google Threat Intelligence Group, предполагает использование двухсловных имен. Первое слово — случайное прилагательное или существительное, например, "Blue", "Winter" или "Silent". Второе слово — географический маркер, указывающий на страну или регион, например, "Russia", "China" или "North Korea". Такой подход позволяет сразу определить происхождение угрозы, что критически важно для организаций, защищающих свою инфраструктуру. Например, группировка, ранее известная как APT28, теперь может называться "Blue Frost Russia" или подобным образом. Это делает имена более информативными и менее предсказуемыми.

Каждое имя уникально и запоминается легче, чем аббревиатуры типа APT41. Google объясняет, что старые обозначения были неинтуитивными и часто дублировались разными компаниями. Одна и та же группа могла называться APT28, Fancy Bear, Sofacy и Sednit одновременно, что создавало хаос в отчетах. Новая система призвана устранить эту проблему, предлагая единый стандарт. Компания также планирует вести публичный реестр всех имен, чтобы избежать дублирования и обеспечить единообразие.

Почему старые названия вызывали путаницу?

Проблема с названиями хакерских групп возникла давно. Разные компании, такие как FireEye, Kaspersky, CrowdStrike, использовали собственные системы обозначений. Это приводило к тому, что одна и та же группировка имела десятки различных названий в разных отчетах. Например, группа Lazarus из Северной Кореи была известна под именами APT38, Hidden Cobra и Guardians of Peace. Такая разрозненность затрудняла обмен информацией между специалистами и замедляла реакцию на угрозы. Google решила унифицировать подход, предложив свою систему, которая, возможно, станет отраслевым стандартом.

Ранее в 2023 году Google уже внедрила аналогичную систему для отслеживания кампаний по дезинформации, что оказалось успешным. Теперь компания расширяет этот подход на киберугрозы, что логично продолжает ее усилия по улучшению прозрачности в области безопасности. Эксперты отмечают, что это шаг в правильном направлении, хотя некоторые сомневаются, что все компании согласятся использовать единую систему. Однако тенденция к унификации очевидна, и это положительно скажется на всей индустрии.

Чем отличается новая система от прежней?

Главное отличие — в удобстве и информативности. Если раньше название APT41 не говорило ничего о происхождении или методах группы, то теперь имя "Silent Typhoon China" сразу дает понять, что группа связана с Китаем. Это особенно полезно для аналитиков, которые могут быстро оценить угрозу и принять меры. Кроме того, случайные слова делают имена менее предсказуемыми, что затрудняет их использование для пропаганды или психологического воздействия. Новая система также снижает риск ошибок при идентификации, так как каждое имя уникально и не пересекается с другими.

Переход на новую систему уже начался. Google переименовала более 50 групп в своей базе данных. Компания опубликовала таблицу соответствия старых и новых имен, чтобы исследователи могли легко перейти на новую систему. В блоге приведены примеры: группа, известная как APT28, теперь называется "Blue Frost Russia", а группа Lazarus из Северной Кореи — "Silent Chollima North Korea". Эти имена уже используются в свежих отчетах Google Threat Intelligence.

Как сообщество отреагировало на нововведение?

Сообщество кибербезопасности в целом положительно восприняло нововведение. Многие эксперты отмечают, что это упростит взаимодействие между командами и снизит риск ошибок. Однако есть и критики, которые указывают на то, что переходный период может вызвать временную путаницу, особенно в старых отчетах. Google обещает поддерживать обратную совместимость в течение нескольких лет, чтобы исследователи могли адаптироваться. Некоторые специалисты также выражают опасение, что новая система может быть использована для политизации киберугроз, так как географические маркеры прямо указывают на страну происхождения.

Тем не менее, большинство согласны, что это шаг вперед. Унификация названий позволит быстрее обмениваться информацией и лучше координировать усилия по борьбе с киберпреступностью. В долгосрочной перспективе это может привести к созданию глобального стандарта, который упростит работу всем участникам рынка.

Кого затронет новая система имен?

Новая система имен повлияет на всех, кто работает в сфере кибербезопасности: от аналитиков до ИТ-директоров. Теперь при чтении отчетов будет проще понять, кто стоит за атакой, и быстрее реагировать. Для российских компаний это особенно актуально, так как многие группировки, ассоциируемые с Россией, получили новые имена, которые прямо указывают на их происхождение. Это может помочь в борьбе с киберпреступностью, но также может привести к политизации вопроса.

Для обычных пользователей изменение мало что меняет, но для бизнеса это важный шаг к более прозрачной и эффективной защите. Компании, которые следят за отчетами Google, смогут лучше понимать угрозы и планировать свои меры безопасности. Например, если в отчете указано "Silent Chollima North Korea", сразу ясно, что атака связана с Северной Кореей, и можно применить соответствующие меры защиты.

Что будет дальше?

Google планирует продолжать обновлять свою базу данных и добавлять новые имена по мере обнаружения новых группировок. Компания также призывает другие организации присоединиться к ее инициативе и использовать единую систему. Возможно, в будущем это приведет к созданию глобального стандарта, который упростит обмен информацией о киберугрозах. Ожидается, что в ближайшие месяцы другие крупные игроки, такие как Microsoft и CrowdStrike, либо примут систему Google, либо предложат свою альтернативу.

В любом случае, тенденция к унификации очевидна, и это положительно скажется на всей индустрии. Следите за обновлениями, чтобы быть в курсе новых названий и лучше понимать угрозы в цифровом мире. Google уже сделала важный шаг к упрощению идентификации хакерских групп, и это нововведение, вероятно, станет отраслевым стандартом.