Google Threat Intelligence Group(GTIG)は2026年7〜8月に、Mandiant時代のAPT連番(APT1、APT41など)を廃止し、覚えやすいランダムな第一語と国を示す第二語からなる2語形式の暗号名を導入した[2][14]。 この改革の背景には、セキュリティベンダーごとに同一ハッカー集団の呼び名が異なる「命名の断片化」問題があり、インシデント対応や脅威インテリジェンス共有の遅延原因となっていた[9][18]。
研究の答え

Create a landscape editorial hero image for this Studio Global article: Why do cybersecurity companies assign code names to hacking groups, what challenges arise from different companies using different naming sy. Article summary: Here is a concise breakdown of what the evidence shows across all four parts of your question.. Topic tags: general, general web, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
サイバーセキュリティの世界では、「誰が攻撃しているか」を把握することは、「どのように攻撃されたか」を知ることと同じくらい重要です。しかし、業界は長年にわたり、根本的な調整問題に苦しんできました。主要なセキュリティベンダーは、同じハッキンググループをそれぞれ異なる名前で呼んでいます。ロシアのサイバースパイグループは、MandiantにとってはAPT28、CrowdStrikeにとってはFancy Bear、MicrosoftにとってはStrontium——この断片化は、インシデント発生中に貴重な時間を奪う原因となっていました。
2026年7月から8月にかけて、Google Threat Intelligence Group(GTIG)はこの混乱に終止符を打つため、従来のAPT番号システムを廃止し、一目で識別できる新しい2語形式の暗号名を導入しました。
コードネームは、個人の法的身元が証明されたり、正式な法執行機関による属性特定が行われるはるか前に、サイバーセキュリティ研究者が悪意ある活動のクラスターに対して共有可能で永続的なラベルを持つために存在します。GTIGのCTOであるShane Huntley氏がインタビューで説明したように、コードネームは「永続的なアンカー」として機能し、異なる組織、大陸、業界にわたるアナリストが、同一の敵対者に関するインテリジェンスを即座に共有することを可能にします
。適切に命名されたグループは、散在するIPアドレス、マルウェアシグネチャ、観察された戦術の集合を、長年にわたって研究可能な追跡可能な実体へと変えます
。
ハッキンググループが恒久的な名前を受け取る前は、通常、UNC(Uncategorized)ラベルと数値識別子(例:UNC1878)で指定される一時的な追跡クラスターとしてスタートします。十分な証拠が蓄積されて初めて、名前付きのコードネームに昇格します。
脅威の状況が拡大するにつれ、従来のアプローチは機能不全に陥りました。GoogleのチーフアナリストであるJohn Hultquist氏は、同社が現在、複数の国にわたる5,000以上の「アクティビティクラスター」を追跡しており、この量は単一の数値分類法では扱いきれないと指摘しています。これだけ多くのエンティティがあると、連続したAPT番号は役立つというよりも混乱を招くものになりました。
「業界の内部関係者でさえ、しばしば把握しきれない」とHuntley氏はTechCrunchに語っています。各セキュリティベンダーは独自の分類法を持っています。Microsoftは気象関連の名前(Nobelium、Seashell Blizzard)、CrowdStrikeは動物関連の名前(Cozy Bear、Fancy Bear)、Palo Alto Networksは独自のシステム(例:Muddled Libra)を使用しています
。この断片化は、インシデント対応を遅らせます。なぜなら、チームが被害を封じ込める代わりに、ラベルの調整に時間を浪費するからです
。Huntley氏は、異なる企業が一つの普遍的なシステムを採用することは現実的ではないと説明しています。各組織は異なる可視性、異なるデータ、異なる運用上のニーズを持っているからです
。
GTIGの新しい命名システムは、Mandiantの従来のAPT番号シーケンス(APT1、APT41など)を置き換え、GoogleのThreat Analysis GroupとMandiant内で独自に発展していた命名アプローチを統一しました。
このシステムはこれら4つのカテゴリに限定されず、Googleは必要に応じて追加のカテゴリ語に対応できるように分類法を構築しています。Huntley氏は、この変更は「社内外の研究者が異なる脅威グループを明確に識別しやすくする」こと、そして防御側が攻撃者の出身国、動機、活動タイプを一目で理解できるようにするために設計されたと述べています
。
命名体系の見直しは役立つものの、脅威インテリジェンスにおける最も根本的な困難、すなわち国家支援の高度標的型脅威(APT)とサイバー犯罪ギャング、そして商業的なハッカー・フォー・ハイア組織を明確に分離するという問題を解決するものではありません。
これらのカテゴリは実際には大きく重複しています。国家と連携するグループは、収入を得たり、その出自を偽装したりするために犯罪的なランサムウェア戦術を採用することがあります。犯罪グループは国家支援のアクターにアクセス権やツールを販売します。ハッカー・フォー・ハイア企業は両方の世界で活動します。人員、ツール、影響はしばしば区別がつきません
。
Hultquist氏は、Googleが追跡する5,000以上のクラスターには国家主体、サイバー犯罪者、傭兵スパイウェアベンダーが含まれており、その境界は常に曖昧になっていると指摘しています。AIが生成するフィッシングや自動化された偵察ツールは、さらに線引きを難しくし、国家支援の諜報活動と金銭目的の犯罪組織を見分けることを困難にしています
。
Googleの新しい命名システムは、出身国の文脈を各グループのラベルに直接埋め込むことで役立ちますが、根本的な曖昧さを解決することはできません。あるグループがあるキャンペーンでは国家支援のスパイユニットとして活動し、別のキャンペーンではフリーランスのランサムウェアオペレーターとして活動する可能性があり、グループは頻繁にブランドを変更したりインフラを共有したりするからです。
コードネームは、サイバーセキュリティ業界全体で敵対者を追跡するための重要な共有語彙を提供します。しかし、ベンダーごとに一貫性のない命名システムは危険な混乱を引き起こしていました。Googleの新しい2語形式——ランダムな最初の名前と出身国を示す第二語を組み合わせたもの——は、自社が追跡する5,000以上のクラスターについて、この断片化に直接取り組むものです。この変更により、防御側は自分たちが誰と対峙しているのかを迅速に理解できるようになります。しかし、国家主体と犯罪者、傭兵を分離するというより深い困難は、いかなる命名改革でも完全には解決できない、継続的な運用上の課題として残り続けています。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
Google Threat Intelligence Group(GTIG)は2026年7〜8月に、Mandiant時代のAPT連番(APT1、APT41など)を廃止し、覚えやすいランダムな第一語と国を示す第二語からなる2語形式の暗号名を導入した[2][14]。
Google Threat Intelligence Group(GTIG)は2026年7〜8月に、Mandiant時代のAPT連番(APT1、APT41など)を廃止し、覚えやすいランダムな第一語と国を示す第二語からなる2語形式の暗号名を導入した[2][14]。 この改革の背景には、セキュリティベンダーごとに同一ハッカー集団の呼び名が異なる「命名の断片化」問題があり、インシデント対応や脅威インテリジェンス共有の遅延原因となっていた[9][18]。
国家支援ハッカー、サイバー犯罪集団、ハッカー・フォー・ハイア集団はツールや人員が頻繁に重なり、線引きが極めて困難だが、Googleの新しいコードネームは国・地域の情報を直接ラベルに組み込むことで、この課題の克服を目指す[20][38]。