Voordat een hackergroep een permanente naam krijgt, begint die meestal als een tijdelijk trackingcluster met een UNC-label (Uncategorized) en een nummer, zoals UNC1878 . Pas als er voldoende bewijs is verzameld, promoveert de groep naar een echte codenaam.
De groei van het dreigingslandschap heeft de oude aanpak overweldigd. Google’s hoofdanalist John Hultquist merkte op dat het bedrijf inmiddels meer dan 5.000 "activiteitsclusters" in meerdere landen volgt – een volume dat elke eenvoudige numerieke taxonomie onwerkbaar maakt . Met zoveel entiteiten werden opeenvolgende APT-nummers net zo verwarrend als behulpzaam.
"Zelfs insiders in de sector kunnen het vaak niet bijhouden," zei Huntley tegen TechCrunch . Elke beveiligingsleverancier heeft zijn eigen taxonomie. Microsoft gebruikt weergerelateerde namen (Nobelium, Seashell Blizzard), CrowdStrike dierennamen (Cozy Bear, Fancy Bear) en Palo Alto Networks zijn eigen systeem (bijv. Muddled Libra)
. Die versnippering vertraagt de respons bij incidenten, omdat teams tijd verspillen met het verzoenen van labels in plaats van de schade te beperken
. Huntley legde uit dat het niet realistisch is om verschillende bedrijven één universeel systeem te laten gebruiken, omdat elke organisatie andere zichtbaarheid, andere gegevens en andere operationele behoeften heeft
.
GTIG’s nieuwe naamgevingssysteem vervangt de oude APT-nummerreeks van Mandiant (APT1, APT41, enz.) en verenigt de naamgevingsbenaderingen die zich onafhankelijk hadden ontwikkeld binnen Google’s Threat Analysis Group en Mandiant .
Het systeem is niet beperkt tot deze vier categorieën; Google heeft de taxonomie zo gebouwd dat er indien nodig extra categoriewoorden kunnen worden toegevoegd . Huntley zei dat de verandering is ontworpen om het voor onderzoekers binnen en buiten het bedrijf gemakkelijker te maken om verschillende dreigingsgroepen duidelijk te identificeren en om verdedigers in één oogopslag de oorsprong, motieven en het type activiteit van een aanvaller te laten begrijpen
.
Hoewel de naamgevingsherziening helpt, lost deze niet de meest fundamentele moeilijkheid in dreigingsinlichtingen op: het helder scheiden van staatsgesteunde advanced persistent threats van cybercriminele bendes en commerciële huurlingenhackoperaties .
Deze categorieën overlappen in de praktijk aanzienlijk. Aan staten gelieerde groepen nemen soms criminele ransomware-tactieken over om inkomsten te genereren of hun oorsprong te verhullen . Criminele groepen verkopen toegang en hulpmiddelen aan door de overheid gesteunde actoren. Huurlingenhackers opereren in beide werelden. Het personeel, de gereedschappen en de gevolgen zijn vaak niet van elkaar te onderscheiden
.
Hultquist heeft erop gewezen dat Google’s 5.000+ gevolgde clusters staatsactoren, cybercriminelen en huurlingenspywareleveranciers omvatten – en de grenzen vervagen voortdurend . AI-gegenereerde phishing en geautomatiseerde verkenningstools maken de lijnen nog vager, waardoor het moeilijker wordt om onderscheid te maken tussen een staatsgesteunde inlichtingenoperatie en een financieel gemotiveerde criminele ring
.
Google’s nieuwe naamgevingssysteem helpt door het land van herkomst direct in het label van elke groep te verwerken, maar het kan de onderliggende dubbelzinnigheid niet wegnemen: een groep kan in de ene campagne opereren als een staatsgesteunde spionage-eenheid en in een andere als een freelance ransomware-operator, en groepen rebranden vaak of delen infrastructuur .
Codenamen bieden een kritische gedeelde woordenschat voor het volgen van tegenstanders in de cybersecurityindustrie. Maar inconsistente naamgevingssystemen van leveranciers zorgden voor gevaarlijke verwarring. Google’s nieuwe tweedelige schema – een willekeurige voornaam gekoppeld aan een landaanduidend tweede woord – pakt die versnippering direct aan voor zijn eigen tracking van meer dan 5.000 clusters. De verandering maakt het voor verdedigers gemakkelijker om snel te begrijpen tegen wie ze het hebben. Toch blijft de diepere moeilijkheid om staatsactoren te scheiden van criminelen en huurlingen een voortdurende operationele uitdaging die geen enkele naamgevingshervorming volledig kan oplossen.