Google 威脅情報團隊 (GTIG) 在 2026 年 7–8 月正式啟用新命名系統,以「一個好記的隨機名字+一個代表來源國的第二詞」取代 Mandiant 時代的 APT 編號 (APT1、APT41 等),其中 Castle 代表中國、Ion 代表伊朗、Neptune 代表北韓、Relic 代表俄羅斯 [2][5][14]。 這項改革直擊資安產業的關鍵痛點:同一駭客集團在不同廠商檔案中有不同代號(如 Mandiant 叫 APT28,CrowdStrike 叫 Fancy Bear,微軟叫 Strontium),這種分歧嚴重拖慢事件應變與威脅情報交換的速度 [9][18]。
研究答案

Create a landscape editorial hero image for this Studio Global article: Why do cybersecurity companies assign code names to hacking groups, what challenges arise from different companies using different naming sy. Article summary: Here is a concise breakdown of what the evidence shows across all four parts of your question.. Topic tags: general, general web, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
在網路安全的世界裡,知道「誰」在攻擊,和知道「如何」攻擊同等重要。然而多年來,整個產業一直為了一個根本的協調問題所苦:每家主要安全廠商對同一個駭客集團各有不同的稱呼。俄羅斯間諜組織在 Mandiant 檔案中是 APT28,在 CrowdStrike 那邊是 Fancy Bear,到了微軟又變成 Strontium——這種分歧在遭遇攻擊的關鍵時刻,可能白白耗掉好幾個小時的應變時間 。
2026 年 7 月至 8 月,Google 威脅情報集團 (GTIG) 向這個混亂局面開刀,正式淘汰 Mandiant 時代的 APT 數字編號系統,導入全新的「雙詞密碼」格式,讓防禦者一眼就能掌握攻擊者的來歷 。
代號的存在有其必要性。在資安研究人員掌握確切的個人法律身分或獲得執法機關正式指認之前,他們需要一個能夠長期使用的共同標籤來指稱某個惡意活動集群 。GTIG 技術長 Shane Huntley 在訪談中解釋,代號就像一個「持續的錨點」,讓來自不同組織、不同大陸、不同產業的分析師能夠即時共享關於同一個敵人的情報
。一個有名字的駭客集團,從此不再只是分散的 IP、惡意軟體特徵與觀察到的手法,而是一個可以被長期追蹤、研究的實體
。
在獲得正式名稱之前,一個新發現的駭客集團通常會先被列為臨時追蹤群集,代號以 UNC (Uncategorized) 開頭並加上數字標籤,例如 UNC1878 。只有在證據累積到一定程度之後,才會升級獲得正式的代號名稱。
威脅情勢的快速增長已經讓舊有的命名方式不堪負荷。Google 首席分析師 John Hultquist 指出,該公司目前追蹤的「活動集群」遍佈多國,總數超過 5,000 個——面對如此龐大的數量,任何單一的數字分類法都難以應付 。隨著實體越來越多,連續的 APT 編號不但沒幫助,反而更加混亂。
「有時候連業內人士都搞不清楚誰是誰,」Huntley 在接受 TechCrunch 採訪時坦言 。每家安全廠商都有自己的分類法,微軟用天氣主題(Nobelium、Seashell Blizzard),CrowdStrike 用動物主題(Cozy Bear、Fancy Bear),Palo Alto Networks 則有自己的系統(如 Muddled Libra)
。這種分歧拖慢了事件應變速度,因為團隊往往花時間在比對各家的標籤,而不是全力控制損害
。Huntley 解釋,要求不同公司採用同一套系統並不實際,因為每家組織的能見度、掌握的資料和作業需求都不一樣
。
GTIG 的新命名系統不僅取代了 Mandiant 的 APT 數字編號(APT1、APT41 等),更統一了 Google 內部分別由威脅分析組與 Mandiant 發展出的兩種命名方式 。
此系統不僅限於這四個類別;Google 已經預留空間,可根據需要加入新的分類詞彙 。Huntley 表示,這項改革是為了讓「公司內部與外部的安全研究人員都能更清楚地辨識不同的威脅集團」,也讓防禦者在第一時間就能掌握攻擊者的來源、動機與活動類型
。
儘管命名改革有助於釐清問題,但它無法解決威脅情報工作中最根本的困難:如何清楚區分國家支持的「進階持續性威脅」(APT)、一般的網路犯罪集團,以及商業化的僱傭駭客組織 。
這些類別的界線在實務上極為模糊。親國家的駭客集團有時會模仿犯罪集團的手法使用勒索軟體來獲利或掩飾身分 。犯罪集團則會將入侵管道與工具賣給政府支持的駭客。僱傭駭客公司更是橫跨這兩個世界。他們的成員、工具與造成的影響往往難以區分
。
Hultquist 曾指出,Google 追蹤的超過 5,000 個集群中包含國家級駭客、網路罪犯和僱傭間諜軟體業者——而這些類別的界線經常在變動 。AI 生成的釣魚郵件與自動化的偵察工具更進一步模糊了界線,使得區分國家級情報行動與金融犯罪集團變得更加困難
。
Google 的新命名系統透過直接在名稱中嵌入來源國資訊來提供幫助,但它無法解決根本的模糊地帶:一個集團在某次行動中可能是國家級間諜,在另一次行動中卻可能變成獨立勒索軟體營運商,而且集團之間經常更換品牌或共享基礎設施 。
代號為整個資安產業提供了追蹤敵人的共同詞彙,但各廠商不一致的命名系統卻造成了危險的混亂。Google 新的雙詞方案——以隨機名字搭配國別指示詞——直接解決了它內部在追蹤超過 5,000 個集群時所面臨的碎片化問題。這項改變讓防禦者能夠更快理解自己面對的對手是誰。然而,要清楚區分國家級駭客、犯罪集團與傭兵駭客,仍然是任何命名改革都無法完全解決的嚴峻作業挑戰。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
Google 威脅情報團隊 (GTIG) 在 2026 年 7–8 月正式啟用新命名系統,以「一個好記的隨機名字+一個代表來源國的第二詞」取代 Mandiant 時代的 APT 編號 (APT1、APT41 等),其中 Castle 代表中國、Ion 代表伊朗、Neptune 代表北韓、Relic 代表俄羅斯 [2][5][14]。
Google 威脅情報團隊 (GTIG) 在 2026 年 7–8 月正式啟用新命名系統,以「一個好記的隨機名字+一個代表來源國的第二詞」取代 Mandiant 時代的 APT 編號 (APT1、APT41 等),其中 Castle 代表中國、Ion 代表伊朗、Neptune 代表北韓、Relic 代表俄羅斯 [2][5][14]。 這項改革直擊資安產業的關鍵痛點:同一駭客集團在不同廠商檔案中有不同代號(如 Mandiant 叫 APT28,CrowdStrike 叫 Fancy Bear,微軟叫 Strontium),這種分歧嚴重拖慢事件應變與威脅情報交換的速度 [9][18]。
區分國家支持的駭客、網路犯罪集團與僱傭駭客依然是一大挑戰——他們的工具、基礎設施與人員經常重疊,難以完全切割;Google 新命名系統雖然內嵌來源國資訊,但無法解決這種根本性的模糊地帶 [20][38]。