Innan en hackergrupp får ett permanent namn börjar den vanligtvis som ett tillfälligt spårningskluster, märkt med en UNC-etikett (Uncategorized) och en numerisk identifierare, som UNC1878 . Först när tillräckligt med bevis samlats får gruppen ett namngivet kodnamn.
Tillväxten av hotlandskapet har överväldigat det gamla tillvägagångssättet. Googles chefsanalytiker John Hultquist noterade att företaget nu spårar över 5 000 "aktivitetskluster" över flera länder – en volym som gör varje enskild numerisk taxonomi ohanterlig . Med så många entiteter blev sekventiella APT-nummer lika förvirrande som hjälpsamma.
"Ofta kan inte ens branschinsiders hålla reda på dem," sade Huntley till TechCrunch . Varje säkerhetsleverantör har sin egen taxonomi. Microsoft använder väderinspirerade namn (Nobelium, Seashell Blizzard), CrowdStrike använder djurternan (Cozy Bear, Fancy Bear) och Palo Alto Networks använder sitt eget system (t.ex. Muddled Libra)
. Denna splittring saktar ner incidenthantering eftersom team slösar tid på att förena etiketter istället för att begränsa skadan
. Huntley förklarade att det inte är realistiskt att få alla företag att använda ett universellt system, eftersom varje organisation har olika synlighet, data och operativa behov
.
GTIG:s nya namnsystem ersätter Mandiants gamla APT-numeriska sekvens (APT1, APT41, etc.) och förenar de namngivningsmetoder som utvecklats oberoende inom Googles Threat Analysis Group och Mandiant .
Systemet är inte begränsat till dessa fyra kategorier; Google har byggt taxonomin för att kunna lägga till ytterligare kategoriord vid behov . Huntley sade att ändringen var utformad för att göra det "lättare för forskare både inom och utanför företaget att tydligt identifiera olika hotgrupper" och för att låta försvarare förstå en angripares ursprung, motiv och aktivitetstyp vid en blick
.
Även om namnreformen hjälper, löser den inte den mest grundläggande svårigheten inom hotintelligens: att tydligt separera statsstödda avancerade beständiga hot från cyberkriminella gäng och kommersiella hacker-för-hyr-operationer .
Dessa kategorier överlappar betydligt i praktiken. Statsallierade grupper antar ibland kriminella ransomware-taktiker för att generera intäkter eller dölja sitt ursprung . Kriminella grupper säljer tillgång och verktyg till statsstödda aktörer. Hacker-för-hyr-företag verkar inom båda världarna. Personalen, verktygen och effekterna är ofta omöjliga att skilja åt
.
Hultquist har påpekat att Googles 5 000+ spårade kluster inkluderar statsaktörer, cyberkriminella och legosoldater för spionprogram – och gränserna suddas ständigt ut . AI-genererat nätfiske och automatiserade spaningsverktyg förvirrar linjerna ytterligare, vilket gör det svårare att skilja mellan en statsstödd underrättelseoperation och en finansiellt motiverad brottsring
.
Googles nya namnsystem hjälper genom att bädda in ursprungslandskontext direkt i varje grupps etikett, men det kan inte lösa den underliggande tvetydigheten: en grupp kan fungera som en statsstödd spionenhet i en kampanj och som en frilansande ransomware-operatör i en annan, och grupper byter ofta varumärke eller delar infrastruktur .
Kodnamn ger ett avgörande gemensamt ordförråd för att spåra motståndare över cybersäkerhetsindustrin. Men inkonsekventa namnsystem från olika leverantörer skapade farlig förvirring. Googles nya tvåordsschema – ett slumpmässigt förnamn ihop med ett landangivande andra ord – angriper direkt den splittringen för sin egen spårning av 5 000+ kluster. Förändringen gör det lättare för försvarare att snabbt förstå vem de står inför. Ändå kvarstår den djupare svårigheten att separera statsaktörer från kriminella och legosoldater som en pågående operativ utmaning som ingen namnreform helt kan lösa.