網絡威脅嘅爆炸性增長已經令舊有方法吃不消。Google 首席分析師 John Hultquist 指出,公司而家喺全球追蹤超過 5,000 個「活動集群」,呢個量令任何單一嘅數字分類法都變得好難用 。
「好多時,連行內人都追唔到邊個打邊個,」Huntley 同 TechCrunch 講 。每家安全廠商各有自己嘅分類法:Microsoft 用天氣主題(Nobelium、Seashell Blizzard),CrowdStrike 用動物主題(Cozy Bear、Fancy Bear),Palo Alto Networks 又用另一套(例如 Muddled Libra)
。呢種碎片化拖慢咗事故應變,因為團隊要浪費時間核對標籤,而唔係集中火力控制損害
。Huntley 解釋,要唔同公司跟同一套系統其實唔現實,因為每間機構嘅能見度、數據同營運需要都唔同
。
呢套系統並唔限制於呢四個類別;Google 已經準備好按需要加入更多類別詞 。Huntley 話,呢個改動係為咗「令公司內外嘅研究人員更容易清楚識別唔同威脅群組」,等防禦者可以一眼睇出攻擊者嘅來源、動機同活動類型
。
呢啲類別喺實際操作中經常重疊。親國家嘅黑客組織有時會用勒索軟件嚟賺錢或者掩飾身份 。犯罪集團會向政府背景嘅黑客賣出入侵權限同工具。僱傭黑客公司同時橫跨兩個世界。佢哋嘅人員、工具同攻擊效果好多時根本分唔到
。
Hultquist 指出,Google 追蹤嘅 5,000 幾個集群入面,包含國家級黑客、網絡罪犯同僱傭間諜軟件供應商——呢啲界線不斷模糊 。AI 生成嘅釣魚電郵同自動化偵察工具令情況更複雜,令分辨國家級情報行動同純粹為錢嘅犯罪集團變得更加困難
。
Google 新命名系統透過直接將國家來源背景嵌入每個群組嘅標籤嚟提供幫助,但解決唔到最基本嘅曖昧性:同一個群組可能喺某次行動係國家級間諜活動,下次就變成自由身嘅勒索軟件操作員,而且唔同群組成日換名或者共用基礎設施 。
代號為網絡安全業界提供咗一個共用嘅詞彙嚟追蹤對手。但唔同廠商嘅命名系統唔一致,造成危險嘅混亂。Google 嘅新兩詞方案——一個隨機名配一個國家代碼——直接針對呢個碎片化問題,統一咗自己內部對超過 5,000 個集群嘅標記。呢個改動令防禦者更容易快速了解自己面對緊邊個。不過,要徹底分開國家級黑客、網絡罪犯同僱傭黑客呢個更深層嘅難題,仍然係一個持續嘅營運挑戰,冇任何命名改革可以完全解決。