Перейти к содержанию

Google представила новую систему кодовых имен для хакерских группировок


Рекомендуемые сообщения

Опубликовано

Google обновила систему названий хакерских групп, чтобы упростить их идентификацию для специалистов по кибербезопасности. Вместо прежних обозначений типа APT1 и APT41 компания теперь использует запоминающиеся случайные имена, второе слово в которых указывает на страну происхождения группировки. Новая система, по сообщению TechCrunch, объединила подходы Google Threat Analysis Group и Mandiant, которая ранее была независимой компанией, а с 2022 года вошла в состав Google. 

По словам технического директора Google Threat Intelligence Group Шейна Хантли, прежняя система перестала справляться с растущим количеством отслеживаемых угроз. В начале 2010-х годов, когда компании только начали регулярно публиковать отчёты о кибератаках и присваивать имена обнаруженным группировкам, специалисты не ожидали, что со временем таких групп станет слишком много. Сейчас Google отслеживает более 5 000 так называемых кластеров активности в разных странах.

В новой системе первое слово в названии выбирается случайным образом и должно быть легко запоминаемым, а второе слово всегда будет начинаться с буквы, связанной со страной происхождения хакеров. Например, Castle используется для групп из Китая, Ion — Ирана, а Neptune — Северной Кореи. В Google считают, что единая система внутри компании позволит исследователям быстрее понимать, с каким именно субъектом связана обнаруженная активность, и использовать накопленные сведения о его предыдущих атаках.

Хантли отметил, что такие названия нужны не только для удобства исследователей. Понимание методов работы конкретной группировки, её целей и прошлых действий позволяет организациям быстрее распознавать угрозы, расследовать инциденты и выстраивать защиту. «Если вас действительно взломают или вы столкнетесь с каким-либо инцидентом, знание того, как ведёт себя злоумышленник, что он делает, что он делал в прошлом, — все эти детали становятся критически важными для реагирования, а также для планирования защиты от подобных угроз», — сказал Хантли.

При этом полностью унифицировать названия хакерских групп между разными компаниями практически невозможно, так как специалисты получают разный набор данных и телеметрию удалённых узлов, поэтому могут по-разному оценивать одну и ту же активность. Кроме того, государственные хакерские группы, как отмечается в материале TechCrunch, обычно проще отслеживать из-за более стабильных целей и методов, тогда как киберпреступники и команды, работающие по найму, чаще меняют состав, разделяются на новые группы и обслуживают разных заказчиков.

Для публикации сообщений создайте учётную запись или авторизуйтесь

Вы должны быть пользователем, чтобы оставить комментарий

Создать аккаунт

Зарегистрируйте новый аккаунт в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти
×
×
  • Создать...