| מילת הקטגוריה | משמעות |
|---|---|
| CASTLE | גורם המקושר לרפובליקה העממית של סין |
| ION | גורם המקושר לאיראן |
| NEPTUNE | גורם המקושר לצפון קוריאה |
| RELIC | גורם המקושר לרוסיה |
| COMET | פושעי סייבר |
הדוגמה הבולטת ביותר היא קבוצת APT44, המוכרת גם בשם Sandworm. במסגרת השיטה החדשה היא נקראת SANDWORM RELIC .
GTIG החלה בעדכון השמות של כמה עשרות מהקבוצות הפעילות ביותר, ומתכננת להמשיך את התהליך בהדרגה עבור קבוצות נוספות .
עם זאת, השינוי אינו מוחק את ההיסטוריה המקצועית. שמות קוד קודמים יישארו זמינים וניתנים לחיפוש בפלטפורמת Google Threat Intelligence. גם המיפויים ל־MITRE ATT&CK ושמות חלופיים שבהם משתמשים ספקי אבטחה אחרים יישמרו . עבור צברי פעילות שנמצאים עדיין בשלבי חקירה מוקדמים, GTIG תמשיך להשתמש בסימוני UNC — קיצור של „לא מסווג” .
אותה קבוצת תקיפה עשויה להופיע בדוח אחד כמספר APT, במוצר אחר בשם של ספק אבטחה, ובמערכת שלישית כמזהה UNC. הפערים האלה עלולים להקשות על הצלבת מידע, על הבנת מקור התקיפה ועל תגובה מהירה.
השיטה של גוגל מנסה לשלב בין זיהוי ייחודי לבין הקשר מיידי: השם הראשון אומר „מי”, ואילו השני מספק רמז לגבי שיוך או מניע. היא גם מאחדת את שיטות השמות שהיו מזוהות בעבר עם Mandiant ועם Google Threat Analysis Group (TAG), לאחר שילובן במסגרת GTIG .
המהלך משתלב במגמה רחבה יותר בתעשייה להתרחק מקודים מספריים אטומים ולעבור לשמות שקל יותר לזכור ולהצליב. מיקרוסופט משתמשת בשמות הקשורים למזג האוויר, CrowdStrike בשמות של בעלי חיים, ו־Palo Alto Networks בשמות מעולם קבוצות הכוכבים .
אף שב־2025 קודמה יוזמה בין־חברתית בהובלת מיקרוסופט ליצירת שיטת שמות אחידה, גוגל בחרה להתקדם עם מערכת משלה . עבור צוותי הגנה, הערך המעשי של המהלך ייקבע לא רק לפי מידת הזכירות של השמות, אלא גם לפי השאלה עד כמה ספקים ופלטפורמות שונות ימשיכו לקשר ביניהם באופן עקבי.