| Deuxième mot | Signification |
|---|---|
| CASTLE | Lié à la République populaire de Chine |
| ION | Lié à l'Iran |
| NEPTUNE | Lié à la Corée du Nord |
| RELIC | Lié à la Russie |
| COMET | Cybercriminalité |
L'exemple le plus marquant est le reclassement de l'ancien APT44 / Sandworm en SANDWORM RELIC . Le GTIG a d'abord renommé plusieurs dizaines de groupes parmi les plus actifs, les autres suivront progressivement .
Point crucial : la compatibilité ascendante est assurée. Les anciens noms restent indexés et consultables dans la plateforme Google Threat Intelligence, et les correspondances MITRE ATT&CK ainsi que les alias des autres éditeurs sont conservés . Pour les groupes encore en cours d'investigation, le GTIG continue d'utiliser les désignations UNC (pour « uncategorized ») .
Avec cette initiative, Google s'aligne sur une tendance générale du secteur qui s'éloigne des codes séquentiels opaques pour adopter des taxinomies plus descriptives. Microsoft utilise un thème météorologique, CrowdStrike des noms d'animaux, et Palo Alto Networks un système basé sur les constellations . Notons que Google a avancé seul, sans se joindre à l'initiative de nommage inter-éditeurs que menait Microsoft .
Ce nouveau système répond à un problème récurrent pour les défenseurs : corréler les noms des menaces entre différents produits, rapports et plateformes tout en tentant de réagir rapidement aux incidents.