Ведущий специалист Google по борьбе с хакерами объясняет, почему хакерские группы получают кодовые названия.
Уже более десяти лет индустрия кибербезопасности присваивает названия различным хакерским группам. Некоторые из них, например Fancy Bear, стали известны широкой публике благодаря своим громким хакерским атакам и запоминающимся названиям. Другие же известны только в рамках индустрии кибербезопасности.
Зачастую даже инсайдеры отрасли не могут разобраться в ситуации. Отчасти это происходит потому, что каждая компания по-своему называет хакерские группы. Именно поэтому существуют такие ресурсы, как этот, которые стремятся стать универсальным источником информации, где специалисты по кибербезопасности, государственные чиновники, политики, журналисты и широкая общественность могут разобраться, кто есть кто.
В прошлом месяце Google стала очередной компанией, обновившей свою систему именования хакерских групп.
Ушли в прошлое времена APT1, APT41 или APT с любым другим номером, которые были приняты компанией Mandiant, некогда независимой фирмой по обеспечению безопасности, а теперь частью Google. Mandiant первой внедрила систему именования.
Отныне система Google относительно проста: у хакерской группы будет запоминающееся случайное имя и второе слово, первая буква которого указывает на страну происхождения: Castle для Китая, Ion для Ирана, Neptune для Северной Кореи и Relic для России.
По словам Шейна Хантли, технического директора Google Threat Intelligence Group, внутренней команды компании по поиску хакеров, обновление было необходимо для внесения ясности в работу исследователей безопасности как внутри компании, так и за ее пределами.
В начале 2010-х годов, когда компании начали публиковать отчеты о кибератаках и называть имена стоящих за ними хакеров, Хантли заявил TechCrunch: «Мы не ожидали, что у нас будет столько групп, занимающихся кибератаками, сколько сегодня».
Стало сложно отслеживать всех. По словам Джона Халтквиста, главного аналитика Google Threat Intelligence Group, Google теперь отслеживает более 5000 «кластеров активности» в нескольких странах. Хантли отметил, что очень немногие развитые страны не обладают собственными кибервозможностями и хакерскими группами.
Но какой смысл в присвоении названий хакерским группам? Это не просто теоретическое упражнение, пояснил Хантли. Цель состоит в том, чтобы иметь базовое понимание того, кто на кого нападает и как. Таким образом, организации смогут быстрее распознавать угрозы, готовиться к ним, в идеале предотвращать их или, по крайней мере, оперативно расследовать инциденты.
Всё это, по его словам, возможно только в том случае, если вы назовёте имена хакеров и будете постоянно отслеживать их действия.
«Если вас действительно взломают или вы столкнетесь с каким-либо инцидентом, знание того, как ведет себя злоумышленник, что он делает, что он делал в прошлом, — все эти детали становятся критически важными для реагирования, а также для планирования защиты от подобных угроз», — сказал Хантли.
Знание того, как действуют северокорейские правительственные хакеры, известные как группа «Лазарус», каковы их обычные цели и на кого они работают, дает специалистам по защите населения отправную точку в борьбе с этими хакерами.
Отслеживание хакеров, спонсируемых государством, хотя и является сложной задачей, проще, чем отслеживание киберпреступных групп и хакеров-наемников, пояснил Хантли. У правительственных хакеров, как правило, более постоянные цели и виды деятельности, в то время как киберпреступные группы имеют членов, которые приходят и уходят, иногда распадаются, и в остальном более аморфны. У групп хакеров-наемников и разработчиков шпионского ПО, как правило, много клиентов в разных частях мира, что несколько затрудняет их отслеживание.
Часто при объявлении новой системы наименования звучит критика: почему все компании и организации просто не используют одни и те же кодовые названия? Хотя на этот вопрос, кажется, легко ответить, в реальности у каждой компании есть немного разное представление о каждой группе, основанное на собственных наборах данных и телеметрии. Хантели сказал, что это неизбежная реальность, которую нельзя избежать, просто обмениваясь большим количеством информации между компаниями и группами исследователей.
«Ни у кого нет полной картины происходящего, — сказал он. — Мы создаем свою модель и стремимся к наилучшему пониманию ситуации, но мы никогда не узнаем всего о том, что происходит».
Благодаря объединению системы наименований старой группы анализа угроз Google, которую возглавлял Хантли, и компании Mandiant, теперь, по крайней мере, нужно запомнить на одну схему меньше. Для получения дополнительной информации обратитесь к этому огромному списку.
Источник: techcrunch.com
Похожие записи
Оцените материал:
Похожие записи
Почему роды проходят намного быстрее, если их стимулируют рано утром?
06.02.2026
Думали — хлам, оказалось — революция. Забытая частица делает плетение анионов Изинга универсальным для квантовых компьютеров
31.10.2025
Власти создают оперативный штаб по борьбе с кибермошенниками в России
12.01.2026Присоединяйтесь и подпишитесь на рассылку самых свежих новостей по Email
Получайте свежие новости и идеи на почту. Без спама — только самое интересное.
Нажимая «Подписаться», вы соглашаетесь с политикой конфиденциальности.
