谷歌改变了网络威胁者命名的方式

谷歌威胁情报小组(GTIG)已经开始为其跟踪的威胁行为者使用一个新的命名系统。这一变化是在Mandiant和谷歌的威胁分析小组(TAG)合并为一个单位之后发生的,该公司多年来建立了两个独立的命名方案。

威胁者命名系统

此前,Mandiant和谷歌的威胁分析小组维护了单独的命名方案,导致APT1等顺序标识符和其他独立开发的名称混合在一起。GTIG表示,這使得防守者更难区分各组。

“我们知道该行业中有许多威胁行为者跟踪模式,因此我们有意寻求尽可能简化该系统,以简化操作,并促进与其他命名分类法的映射。然而,仍然有一个重要的警告:由于没有两个组织对威胁格局有完全相同的可见性,威胁行为者之间很少可能进行直接的苹果与苹果的比较,”谷歌表示。

该公司补充说:“过渡到更易于遵循和记住的惯例是管理高度复杂的跟踪问题的切实步骤。”

新系统为每个被追踪的威胁行为者分配一个两个单词的密码。第一个单词标识了特定的群体。如果该演员在早期公开报道中已经存在一个名字,GTIG会保留它。如果不是,在分析師审查之前,该词是随机生成的,以避免偏差。

第二个词标识了威胁行为者的类别,这可能反映了评估的国家归属、犯罪动机或其他活动类型。

这些是谷歌将在新系统下使用的类别名称:

  • 中华人民共和国团体获得CASTLE
  • 与伊朗有联系的团体获得ION
  • 朝鲜团体获得NEPTUNE
  • 俄罗斯团体获得RELIC
  • 网络犯罪集团获得COMET

例如,长期以来被称为Sandworm(APT44)的俄罗斯国家联系团体现在使用密码SANDWORM RELIC。第一个单词使标识符分析师已经识别,而第二个单词立即表明了该组织评估的俄罗斯国家隶属关系。

威胁者命名系统
首次推出时,威胁行为者名称出现在GTI平台中(来源:谷歌)

GTIG已经开始重新命名数十个最活跃的威胁团体,并表示随着时间的推移,更多的行为者将得到更新。现有的名字不会消失。以前的名称仍然可以在谷歌威胁情报平台中搜索,以及其他安全供应商使用的MITRE ATT&CK映射和别名。

该公司总结道:“对于仍处于调查早期阶段的威胁集群,我们将继续使用UNC或’未分类’的名称。”

参考链接地址:https://www.helpnetsecurity.com/2026/07/27/google-threat-actors-naming-system/

© 版权声明
THE END
你的支持是我们在网空安全路上的驱动力!
点赞8 分享