| Segunda palavra | Significado |
|---|---|
| CASTLE | Ligado à República Popular da China |
| ION | Ligado ao Irã |
| NEPTUNE | Ligado à Coreia do Norte |
| RELIC | Ligado à Rússia |
| COMET | Cibercrime (motivação financeira) |
O exemplo mais emblemático é a reclassificação do antigo APT44 / Sandworm como SANDWORM RELIC . O GTIG priorizou a renomeação de várias dezenas dos grupos mais ativos, com os demais sendo atualizados gradualmente .
Um ponto crucial é a preservação da compatibilidade reversa. Os nomes antigos permanecem indexados e buscáveis na plataforma Google Threat Intelligence, e as correlações com o MITRE ATT&CK, além de outros apelidos de outros fornecedores, são mantidas . Para grupos ainda em fase inicial de investigação, o GTIG continua usando designações UNC (de "uncategorized", ou "não categorizado") .
A mudança do Google acompanha uma tendência do setor de segurança cibernética de abandonar códigos sequenciais opacos em favor de taxonomias mais descritivas. A Microsoft usa um sistema temático baseado em fenômenos climáticos, a CrowdStrike usa nomes de animais, e a Palo Alto Networks, nomes de constelações . Vale notar que o Google seguiu com seu próprio sistema, em vez de aderir à iniciativa unificada liderada pela Microsoft .
O novo sistema resolve um problema antigo para os defensores: a dificuldade de correlacionar nomes de grupos de ameaças entre diferentes produtos, relatórios e plataformas durante a resposta a incidentes, que exigia um esforço extra em momentos críticos.