Источник изображения: Adarsh Chauhan / unsplash.com
Новая система, по сообщению TechCrunch, объединила подходы Google Threat Analysis Group и Mandiant, которая ранее была независимой компанией, а с 2022 года вошла в состав Google. По словам технического директора Google Threat Intelligence Group Шейна Хантли (Shane Huntley), прежняя система перестала справляться с растущим количеством отслеживаемых угроз. В начале 2010-х годов, когда компании только начали регулярно публиковать отчёты о кибератаках и присваивать имена обнаруженным группировкам, специалисты не ожидали, что со временем таких групп станет слишком много. Сейчас Google отслеживает более 5000 так называемых кластеров активности в разных странах.
В новой системе первое слово в названии выбирается случайным образом и должно быть легко запоминаемым, а второе слово всегда будет начинаться с буквы, связанной со страной происхождения хакеров. Например, Castle используется для групп из Китая, Ion — Ирана, а Neptune — Северной Кореи. В Google считают, что единая система внутри компании позволит исследователям быстрее понимать, с каким именно субъектом связана обнаруженная активность, и использовать накопленные сведения о его предыдущих атаках.
Хантли отметил, что такие названия нужны не только для удобства исследователей. Понимание методов работы конкретной группировки, её целей и прошлых действий позволяет организациям быстрее распознавать угрозы, расследовать инциденты и выстраивать защиту. «Если вас действительно взломают или вы столкнетесь с каким-либо инцидентом, знание того, как ведёт себя злоумышленник, что он делает, что он делал в прошлом, — все эти детали становятся критически важными для реагирования, а также для планирования защиты от подобных угроз», — сказал Хантли.
При этом полностью унифицировать названия хакерских групп между разными компаниями практически невозможно, так как специалисты получают разный набор данных и телеметрию удалённых узлов, поэтому могут по-разному оценивать одну и ту же активность. Кроме того, государственные хакерские группы, как отмечается в материале TechCrunch, обычно проще отслеживать из-за более стабильных целей и методов, тогда как киберпреступники и команды, работающие по найму, чаще меняют состав, разделяются на новые группы и обслуживают разных заказчиков.
Источник: 3DNews