Google Threat Intelligence Group (GTIG) retiró en julio agosto de 2026 el sistema de numeración APT de la era Mandiant y adoptó un formato de dos palabras: un nombre aleatorio fácil de recordar seguido de una segunda... El cambio busca resolver un problema crítico del sector: cada empresa de seguridad usa nombres di...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: Why do cybersecurity companies assign code names to hacking groups, what challenges arise from different companies using different naming sy. Article summary: Here is a concise breakdown of what the evidence shows across all four parts of your question.. Topic tags: general, general web, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
En el mundo de la ciberseguridad, saber quién ataca es tan importante como saber cómo lo hace. Sin embargo, durante años, la industria ha arrastrado un problema de coordinación fundamental: cada gran empresa de seguridad denomina al mismo grupo de hackers con un nombre diferente. Un grupo de ciberespionaje ruso es APT28 para Mandiant, Fancy Bear para CrowdStrike y Strontium para Microsoft; esta fragmentación puede costar horas preciosas durante una brecha activa .
En julio-agosto de 2026, Google Threat Intelligence Group (GTIG) apuntó directamente a este caos retirando su sistema de numeración APT heredado e introduciendo un nuevo formato de criptónimo de dos palabras diseñado para ofrecer claridad de un vistazo .
Los nombres clave existen porque los investigadores de ciberseguridad necesitan una etiqueta compartida y persistente para un conjunto de actividad maliciosa mucho antes de que se puedan probar identidades legales individuales o realizar una atribución formal por parte de las autoridades . Como explicó Shane Huntley, CTO de GTIG, en varias entrevistas, un nombre clave actúa como un "anclaje persistente", permitiendo que analistas de diferentes organizaciones, continentes e industrias compartan inteligencia sobre el mismo adversario al instante
. Un grupo correctamente nombrado convierte una colección difusa de IP, firmas de malware y tácticas observadas en una entidad rastreable que puede estudiarse durante años
.
Antes de que un grupo de hackers reciba un nombre permanente, normalmente comienza como un clúster de seguimiento temporal, designado con una etiqueta UNC (Uncategorized, es decir, "sin categorizar") y un identificador numérico, como UNC1878 . Solo después de que se acumulan suficientes pruebas, el grupo "se gradúa" y recibe un nombre clave oficial.
El crecimiento del panorama de amenazas ha desbordado el enfoque anterior. John Hultquist, analista jefe de Google, señaló que la empresa ahora rastrea más de 5.000 "grupos de actividad" en múltiples países, un volumen que hace que cualquier taxonomía numérica única sea inmanejable . Con tantas entidades, los números APT secuenciales se volvieron tan confusos como útiles.
"A menudo, ni siquiera los expertos del sector pueden seguir el ritmo", dijo Huntley a TechCrunch . Cada empresa de seguridad tiene su propia taxonomía. Microsoft usa nombres relacionados con el clima (Nobelium, Seashell Blizzard), CrowdStrike usa nombres de animales (Cozy Bear, Fancy Bear) y Palo Alto Networks usa su propio sistema (como Muddled Libra)
. Esta fragmentación ralentiza la respuesta a incidentes porque los equipos pierden tiempo conciliando etiquetas en lugar de contener el daño
. Huntley explicó que lograr que diferentes empresas adopten un sistema universal único no es realista, ya que cada organización tiene diferente visibilidad, diferentes datos y diferentes necesidades operativas
.
El nuevo sistema de GTIG reemplaza la secuencia numérica APT heredada de Mandiant (APT1, APT41, etc.) y unifica los enfoques de nomenclatura que se habían desarrollado de forma independiente dentro del Threat Analysis Group de Google y Mandiant .
El nuevo formato tiene dos partes :
El sistema no se limita a estas cuatro categorías; Google ha creado la taxonomía para que pueda incluir palabras de categoría adicionales según sea necesario . Huntley dijo que el cambio fue diseñado para "facilitar a los investigadores, tanto dentro como fuera de la empresa, la identificación clara de los diferentes grupos de amenazas" y permitir que los defensores comprendan el origen, los motivos y el tipo de actividad de un atacante de un vistazo
.
Si bien la revisión de nombres ayuda, no resuelve la dificultad más fundamental en la inteligencia de amenazas: separar claramente las amenazas persistentes avanzadas (APT) patrocinadas por Estados de las bandas de ciberdelincuentes y las operaciones de hackers a sueldo .
Estas categorías se superponen significativamente en la práctica. Los grupos alineados con un Estado a veces adoptan tácticas de ransomware criminal para generar ingresos o disfrazar su origen . Los grupos criminales venden acceso y herramientas a actores respaldados por gobiernos. Las empresas de hackers a sueldo operan en ambos mundos. El personal, las herramientas y los efectos son a menudo indistinguibles
.
Hultquist ha señalado que los más de 5.000 grupos rastreados por Google incluyen actores estatales, ciberdelincuentes y vendedores de spyware mercenario, y los límites se difuminan constantemente . El phishing generado por IA y las herramientas de reconocimiento automatizado complican aún más las cosas, haciendo más difícil distinguir entre una operación de inteligencia patrocinada por un Estado y un anillo de delincuencia motivado por fines económicos
.
El nuevo sistema de nombres de Google ayuda al incrustar el contexto del país de origen directamente en la etiqueta de cada grupo, pero no puede resolver la ambigüedad subyacente: un grupo puede operar como una unidad de espionaje respaldada por un Estado en una campaña y como un operador de ransomware independiente en otra, y los grupos a menudo cambian de nombre o comparten infraestructura .
Los nombres clave proporcionan un vocabulario compartido fundamental para rastrear adversarios en toda la industria de la ciberseguridad. Sin embargo, los sistemas de nombres inconsistentes entre proveedores crearon una confusión peligrosa. El nuevo esquema de dos palabras de Google —un nombre aleatorio emparejado con una palabra que indica el país— aborda directamente esa fragmentación para su propio seguimiento de más de 5.000 grupos. El cambio facilita que los defensores comprendan rápidamente a quién se enfrentan. Aun así, la dificultad más profunda de separar a los actores estatales de los delincuentes y mercenarios sigue siendo un desafío operativo continuo que ninguna reforma de nombres puede resolver por completo.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Google Threat Intelligence Group (GTIG) retiró en julio agosto de 2026 el sistema de numeración APT de la era Mandiant y adoptó un formato de dos palabras: un nombre aleatorio fácil de recordar seguido de una segunda...
Google Threat Intelligence Group (GTIG) retiró en julio agosto de 2026 el sistema de numeración APT de la era Mandiant y adoptó un formato de dos palabras: un nombre aleatorio fácil de recordar seguido de una segunda... El cambio busca resolver un problema crítico del sector: cada empresa de seguridad usa nombres distintos para el mismo grupo de hackers, lo que ralentiza la respuesta ante incidentes y la compartición de inteligencia...
Aunque el nuevo sistema aclara el origen de los grupos, la dificultad de separar a los actores patrocinados por Estados de los ciberdelincuentes y los hackers a sueldo sigue siendo un desafío fundamental, ya que sus h...