Google Threat Intelligence Group в июле–августе 2026 года заменил унаследованную от Mandiant нумерацию APT (APT1, APT41 и т.д.) на систему двухсловных криптонимов: запоминающееся случайное первое слово + второе слово,... Реформа решает критическую отраслевую проблему: каждый крупный вендор называет одни и те же груп...
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: Why do cybersecurity companies assign code names to hacking groups, what challenges arise from different companies using different naming sy. Article summary: Here is a concise breakdown of what the evidence shows across all four parts of your question.. Topic tags: general, general web, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
В мире кибербезопасности знание того, кто атакует, не менее важно, чем понимание того, как происходит атака. Однако годами отрасль страдала от фундаментальной проблемы координации: каждый крупный вендор называет одну и ту же хакерскую группу по-своему. Российская группа кибершпионажа для Mandiant — APT28, для CrowdStrike — Fancy Bear, а для Microsoft — Strontium. Такая фрагментация может стоить драгоценных часов во время активной атаки .
В июле–августе 2026 года Google Threat Intelligence Group (GTIG) решил покончить с этим хаосом, отказавшись от устаревшей нумерации APT и внедрив новый формат двухсловных криптонимов, который обеспечивает мгновенное понимание .
Кодовые имена существуют потому, что исследователям в области безопасности нужна единая, постоянная метка для кластера вредоносной активности задолго до того, как можно будет доказать причастность конкретных лиц или провести официальное расследование . Как объяснил в интервью Шейн Хантли, технический директор GTIG, кодовое имя служит «постоянным якорем» — оно позволяет аналитикам из разных организаций, стран и отраслей мгновенно обмениваться данными об одном и том же противнике
. Правильно названная группа превращает разрозненный набор IP-адресов, сигнатур вредоносного ПО и наблюдаемых тактик в отслеживаемую сущность, которую можно изучать годами
.
Прежде чем получить постоянное имя, хакерская группа обычно существует как временный кластер наблюдения с пометкой UNC (Uncategorized) и числовым идентификатором — например, UNC1878 . И только после накопления достаточного объёма данных она «повышается» до постоянного кодового имени.
Рост ландшафта угроз сделал старый подход неработоспособным. Главный аналитик Google Джон Халтквист отметил, что компания отслеживает более 5000 «кластеров активности» в разных странах — такой объём делает любую числовую таксономию бесполезной . При таком количестве сущностей последовательные номера APT стали не столько помогать, сколько запутывать.
«Даже отраслевые инсайдеры часто не могут уследить за всеми именами», — сказал Хантли TechCrunch . У каждого вендора своя таксономия. Microsoft использует «погодные» имена (Nobelium, Seashell Blizzard), CrowdStrike — «звериные» (Cozy Bear, Fancy Bear), а Palo Alto Networks — собственную (например, Muddled Libra)
. Такая фрагментация замедляет реагирование на инциденты: команды тратят время на согласование названий вместо того, чтобы сдержать ущерб
. Хантли пояснил, что заставить разные компании использовать единую универсальную систему нереально — у каждой организации разный охват, разные данные и разные операционные потребности
.
Новая система GTIG заменяет унаследованную от Mandiant числовую последовательность APT (APT1, APT41 и т.д.) и унифицирует подходы к неймингу, которые независимо развивались внутри Google Threat Analysis Group и Mandiant .
Новый формат состоит из двух частей :
Система не ограничивается этими четырьмя категориями: таксономия Google предусматривает добавление новых слов по мере необходимости . Хантли заявил, что изменения призваны «облегчить исследователям внутри и вне компании чёткую идентификацию различных групп угроз» и позволить защитникам с первого взгляда понимать происхождение, мотивы и тип деятельности атакующего
.
Хотя реформа нейминга помогает, она не решает самую фундаментальную сложность в threat intelligence: чёткое разделение спонсируемых государствами «продвинутых постоянных угроз» (APT), киберпреступных банд и коммерческих хакерских группировок .
На практике эти категории сильно пересекаются. Прокремлёвские группы иногда используют криминальную тактику программ-вымогателей для получения дохода или маскировки своего происхождения . Криминальные группы продают доступ и инструменты государственным хакерам. Фирмы, работающие по найму, действуют в обеих сферах. Персонал, инструменты и результаты часто неразличимы
.
Халтквист отмечает, что более 5000 отслеживаемых Google кластеров включают государственных акторов, киберпреступников и коммерческие шпионские фирмы — и границы между ними постоянно размываются . Фишинг на основе ИИ и автоматизированные инструменты разведки ещё сильнее запутывают картину, затрудняя различие между государственной разведывательной операцией и финансово мотивированной преступной группировкой
.
Новая система Google помогает, встраивая контекст страны происхождения непосредственно в название группы, но не может разрешить фундаментальную неоднозначность: одна и та же группа может в одной кампании действовать как государственная шпионская единица, а в другой — как фрилансер-вымогатель, и группы часто переименовываются или делятся инфраструктурой .
Кодовые имена обеспечивают критически важный общий словарь для отслеживания противников в индустрии кибербезопасности. Однако непоследовательные системы нейминга разных вендоров создают опасную путаницу. Новая двухсловная схема Google — случайное имя в паре с индикатором страны — напрямую борется с этой фрагментацией в рамках собственного отслеживания более 5000 кластеров. Изменение упрощает защитникам быстрое понимание того, с кем они имеют дело. И всё же глубокая проблема разделения государственных хакеров, преступников и наёмников остаётся операционной задачей, которую не может решить никакая реформа имён.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Google Threat Intelligence Group в июле–августе 2026 года заменил унаследованную от Mandiant нумерацию APT (APT1, APT41 и т.д.) на систему двухсловных криптонимов: запоминающееся случайное первое слово + второе слово,...
Google Threat Intelligence Group в июле–августе 2026 года заменил унаследованную от Mandiant нумерацию APT (APT1, APT41 и т.д.) на систему двухсловных криптонимов: запоминающееся случайное первое слово + второе слово,... Реформа решает критическую отраслевую проблему: каждый крупный вендор называет одни и те же группы по своему (APT28, Fancy Bear, Strontium — всё это одна российская группа), что замедляет реагирование на инциденты и о...
Ключевой вызов остаётся нерешённым: государственные хакеры, киберпреступники и коммерческие хакерские группировки всё чаще используют одни и те же инструменты и инфраструктуру, и никакая система имён не может полность...