| Drugi człon | Znaczenie |
|---|---|
| CASTLE | Powiązanie z Chińską Republiką Ludową |
| ION | Powiązanie z Iranem |
| NEPTUNE | Powiązanie z Koreą Północną |
| RELIC | Powiązanie z Rosją |
| COMET | Cyberprzestępczość |
Najbardziej wyrazistym przykładem jest grupa znana wcześniej jako APT44 lub Sandworm. W nomenklaturze GTIG nosi teraz nazwę SANDWORM RELIC . Pierwszy człon zachowuje rozpoznawalną nazwę grupy, a drugi przekazuje informację o przypisywanym jej powiązaniu z Rosją.
Na początku Google nadało nowe nazwy kilkudziesięciu najbardziej aktywnym grupom. Pozostałe mają być przenoszone do nowego systemu stopniowo .
Zmiana nazewnictwa nie oznacza zerwania z dotychczasowymi raportami. W platformie Google Threat Intelligence wcześniejsze nazwy nadal można wyszukiwać. Zachowane zostają także mapowania MITRE ATT&CK oraz aliasy używane przez innych dostawców zabezpieczeń .
W przypadku klastrów, które są dopiero badane i nie zostały jeszcze jednoznacznie sklasyfikowane, GTIG nadal stosuje oznaczenia UNC, czyli „uncategorized” — „niesklasyfikowany” .
Nowa nomenklatura wpisuje się w szerszy trend odchodzenia od nieprzejrzystych numerów APT na rzecz nazw, które łatwiej kojarzyć i porównywać w raportach. Microsoft stosuje nazwy inspirowane zjawiskami pogodowymi, CrowdStrike wykorzystuje nazwy zwierząt, a Palo Alto Networks — konstelacje .
Google zdecydowało się jednak na własny system, zamiast dołączyć do prowadzonej przez Microsoft inicjatywy między dostawcami . Dla zespołów reagowania na incydenty najważniejsza będzie praktyczna korzyść: łatwiejsze powiązanie tej samej grupy między produktami, raportami i platformami, gdy liczy się szybka identyfikacja zagrożenia.