구글 위협인텔리전스그룹(GTIG)이 2026년 7 8월, Mandiant 시절의 APT 번호 체계(APT1, APT41 등)를 폐기하고 두 단어로 구성된 새로운 코드명 체계를 도입했다. 이번 개편은 사이버보안 업계의 고질적인 문제를 해결하기 위한 것이다.
연구 답변

Create a landscape editorial hero image for this Studio Global article: Why do cybersecurity companies assign code names to hacking groups, what challenges arise from different companies using different naming sy. Article summary: Here is a concise breakdown of what the evidence shows across all four parts of your question.. Topic tags: general, general web, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
사이버보안 세계에서 '누가' 공격하는지를 아는 것은 '어떻게' 공격하는지를 아는 것만큼 중요하다. 하지만 업계는 수년 동안 근본적인 조율 문제를 겪어왔다. 주요 보안 업체마다 동일한 해킹 그룹을 제각각 다른 이름으로 부르기 때문이다. 러시아 사이버 스파이 그룹은 Mandiant에게 APT28, CrowdStrike에게 Fancy Bear, Microsoft에게는 Strontium이다. 이러한 명칭 분열은 실제 침해 사고가 발생했을 때 소중한 대응 시간을 빼앗아갈 수 있다 .
2026년 7~8월, 구글 위협인텔리전스그룹(GTIG)은 이러한 혼란을 해결하기 위해 기존의 APT 번호 체계를 폐기하고, 한눈에 파악할 수 있는 새로운 두 단어 코드명 형식을 도입했다 .
코드명은 법적 신원을 입증하거나 공식적인 법 집행 기관의 귀속(attribution) 결과가 나오기 훨씬 전에, 사이버보안 연구자들이 악성 활동 클러스터를 공유하고 지속적으로 추적할 수 있는 '지속적인 닻(persistent anchor)' 역할을 하기 위해 존재한다 . Google GTIG의 CTO(최고기술책임자) 셰인 헌틀리(Shane Huntley)는 인터뷰에서 코드명이 분석가들로 하여금 조직, 대륙, 산업을 넘어 즉시 동일한 적에 대한 인텔리전스를 공유할 수 있게 해준다고 설명했다
. 적절히 명명된 그룹은 분산된 IP 주소, 악성코드 서명, 관찰된 전술 등을 수년간 연구 가능한 추적 가능한 개체로 전환시킨다
.
해킹 그룹이 영구적인 이름을 받기 전에는 일반적으로 UNC(미분류, Uncategorized) 라벨과 숫자 식별자(예: UNC1878)로 지정되는 임시 추적 클러스터로 시작한다 . 충분한 증거가 축적된 후에야 비로소 명명된 코드명을 부여받는다.
위협 환경의 성장은 기존 방식을 압도했다. 구글의 수석 분석가 존 헐트퀴스트(John Hultquist)는 회사가 현재 여러 국가에 걸쳐 **5,000개 이상의 '활동 클러스터'**를 추적하고 있으며, 이러한 규모는 단일 숫자 체계로는 관리가 불가능하다고 지적했다 . 그렇게 많은 개체가 존재하게 되면서 순차적인 APT 번호는 도움이 되기보다 혼란만 가중시켰다.
헌틀리는 TechCrunch와의 인터뷰에서 "업계 내부자들조차 따라잡기 어려운 경우가 많다"고 말했다 . 각 보안 업체는 고유한 분류 체계를 가지고 있다. Microsoft는 날씨 테마(Nobelium, Seashell Blizzard), CrowdStrike는 동물 테마(Cozy Bear, Fancy Bear), Palo Alto Networks는 고유한 시스템(예: Muddled Libra)을 사용한다
. 이러한 분열은 대응 팀이 피해를 통제하는 대신 라벨을 맞추는 데 시간을 낭비하기 때문에 사고 대응 속도를 늦춘다
. 헌틀리는 모든 기업이 하나의 보편적인 체계를 채택하도록 하는 것은 현실적으로 불가능하다고 설명했다. 각 조직마다 가시성, 데이터, 운영 요구 사항이 다르기 때문이다
.
GTIG의 새로운 명명 체계는 Mandiant의 유산인 APT 숫자 시퀀스(APT1, APT41 등)를 대체하고, Google 위협분석그룹(TAG)과 Mandiant 내에서 독립적으로 발전해 온 명명 방식을 통합했다 .
이 체계는 위 네 가지 범주에 국한되지 않는다. Google은 필요에 따라 추가 범주 단어를 수용할 수 있도록 분류 체계를 구축했다 . 헌틀리는 이번 변경이 "회사 내외부 연구자들이 다양한 위협 그룹을 명확하게 식별"할 수 있게 하고, 방어자들이 공격자의 출처, 동기, 활동 유형을 한눈에 이해할 수 있도록 설계되었다고 말했다
.
명명 체계 개편은 도움이 되지만, 위협 인텔리전스의 가장 근본적인 어려움, 즉 국가 후원 지능형 지속 위협(APT)과 사이버 범죄 조직, 상업적 해킹 용역 업체를 명확히 분리하는 문제를 해결하지는 못한다 .
실제로 이러한 범주는 상당 부분 중첩된다. 국가와 연계된 그룹은 수익을 창출하거나 기원을 숨기기 위해 범죄적 랜섬웨어 전술을 채택하기도 한다 . 범죄 조직은 정부 지원 행위자에게 접근 권한과 도구를 판매한다. 해킹 용역 업체는 두 세계 모두에서 활동한다. 인력, 도구, 효과는 종종 구별이 불가능하다
.
헐트퀴스트는 Google이 추적하는 5,000개 이상의 클러스터에 국가 행위자, 사이버 범죄자, 용병 스파이웨어 공급업체가 모두 포함되어 있으며 그 경계가 끊임없이 모호해지고 있다고 지적했다 . AI가 생성한 피싱 및 자동화된 정찰 도구는 경계를 더욱 흐리게 만들어, 국가 후원 정보 작전과 금전적 동기의 범죄 조직을 구분하기 어렵게 만든다
.
Google의 새로운 명명 체계는 각 그룹의 라벨에 국가 기원 정보를 직접 포함시킴으로써 도움을 주지만, 근본적인 모호성을 해결할 수는 없다. 한 그룹이 한 캠페인에서는 국가 후원 정찰 부대로 활동하다가 다른 캠페인에서는 프리랜서 랜섬웨어 운영자로 활동할 수 있으며, 그룹은 자주 브랜드를 변경하거나 인프라를 공유한다 .
코드명은 사이버보안 업계 전반에서 적을 추적하는 데 중요한 공유 어휘를 제공한다. 그러나 일관성 없는 업체별 명명 체계는 위험한 혼란을 초래했다. Google의 새로운 두 단어 체계(랜덤 이름 + 국가 표시 단어)는 자사가 추적하는 5,000개 이상의 클러스터에 대해 이러한 분열을 직접 해결하고자 한다. 이번 변경으로 방어자들은 자신이 누구와 싸우고 있는지 더 빨리 이해할 수 있게 되었다. 그러나 국가 행위자와 범죄자, 용병을 분리하는 더 깊은 어려움은 어떤 명명 체계 개혁으로도 완전히 해결할 수 없는 지속적인 운영 과제로 남아 있다.
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
구글 위협인텔리전스그룹(GTIG)이 2026년 7 8월, Mandiant 시절의 APT 번호 체계(APT1, APT41 등)를 폐기하고 두 단어로 구성된 새로운 코드명 체계를 도입했다.
구글 위협인텔리전스그룹(GTIG)이 2026년 7 8월, Mandiant 시절의 APT 번호 체계(APT1, APT41 등)를 폐기하고 두 단어로 구성된 새로운 코드명 체계를 도입했다. 이번 개편은 사이버보안 업계의 고질적인 문제를 해결하기 위한 것이다. 동일한 해킹 그룹을 두고 보안 업체마다 서로 다른 이름을 사용하면서, 위협 인텔리전스 공유와 사고 대응에 혼선과 지연이 발생해 왔다.
국가 후원 해커, 사이버 범죄 조직, 용역 해커 그룹을 명확히 구분하는 것은 여전히 근본적인 과제로 남아 있다. 이들 그룹은 도구, 인프라, 인력을 자주 공유하며 활동 영역이 겹치는 경우가 많지만, 구글의 새로운 코드명은 국가 출처 정보를 이름에 직접 포함시켜 식별을 용이하게 했다.