КИБЕРБЕЗОПАСНОСТЬ

Google меняет имена хакерских групп: зачем это нужно ИБ-командам

Google отслеживает более 5 000 кластеров активности и меняет имена хакерских групп, чтобы аналитикам, SOC и бизнесу было проще разбирать атаки.

✍️ Редакция iTech News | 09.08.2026 | ⏱ 4 мин | Источник: TechCrunch
🛡

Google отслеживает более 5 000 кластеров активности и в июле 2026 года поменяла подход к тому, как называет хакеров. Как пишет TechCrunch, для команд ИБ это не игра в брендинг: имена хакерских групп нужны, чтобы быстрее сопоставлять инциденты, техники и старые кампании без ручной археологии по чужим алиасам.

Главное изменение довольно простое. Google отказывается от старой APT-нумерации, когда-то введенной Mandiant, которая теперь входит в Google, и переводит имена хакерских групп на более человеческий формат. Теперь у группы будет случайное запоминающееся первое слово и второе слово, чья первая буква указывает на страну происхождения в английской схеме: Castle для China, Ion для Iran, Neptune для North Korea, Relic для Russia. Технический директор Google Threat Intelligence Group Шейн Хантли объяснил, что перестройка нужна ради ясности и внутри компании, и для внешних исследователей. Если коротко, эпоха APT1, APT41 и бесконечных APT-номеров начала мешать даже тем, кто сам много лет работал с этой системой.

Контекст у истории старый и неудобный. Больше десяти лет вендоры кибербезопасности раздают группировкам собственные клички, и иногда они выходят далеко за пределы ИБ-среды: Fancy Bear знают даже люди, которые никогда не открывали отчет по threat intelligence. Но чаще происходит другое. Один и тот же актер живет сразу под несколькими именами, а сопоставление между ними лежит в таблицах, внутренних вики и сторонних справочниках. Хантли напомнил, что в начале 2010-х отрасль просто не ожидала такого масштаба. По словам главного аналитика GTIG Джона Халтквиста, Google сейчас отслеживает более 5 000 так называемых кластеров активности в разных странах. Хантли отдельно заметил, что среди развитых государств почти не осталось тех, у кого нет собственных кибервозможностей и профильных групп. При такой численности старый номерной подход перестает быть удобным даже чисто операционно.

Здесь важно не перепутать нейминг с маркетингом. По словам Хантли, задача у кодовых имен не академическая: название нужно, чтобы защитники имели базовую модель противника. Кто атакует, кого атакует, какими техниками пользуется, на что нацелен, что уже делал раньше. Когда инцидент действительно случается, такая короткая карточка экономит часы, а иногда и дни. Если команда понимает поведение Lazarus Group, ее типичные цели и операционный почерк, она не начинает расследование с пустого экрана. Для корпоративной ИБ, incident response-команд и владельцев критичных сервисов это вполне прикладной инструмент. Название в отчете ценно не само по себе, а как ярлык, который быстро подтягивает прошлые кампании, TTP и готовые гипотезы для проверки.

Не все противники при этом одинаково удобны для учета. Государственные группы, как ни странно, обычно отслеживать проще: у них стабильнее цели, повторяемее паттерны операций и длиннее институциональная память. С киберпреступниками все менее опрятно. У таких команд участники приходят и уходят, проекты дробятся, инфраструктура переезжает, а вчерашние союзники завтра уже продают доступ друг другу. Отдельная головная боль — хакеры по найму и производители spyware. У них много клиентов в разных регионах, поэтому поведение размазывается по рынкам и кейсам, а четкие границы расползаются. Отсюда и хроническая путаница: под одним ярлыком иногда скрывается не аккуратная организация, а сеть связей, подрядов и временных альянсов.

Самый очевидный вопрос рынок задает каждый раз заново: почему бы всем вендорам не договориться и не использовать один словарь? Ответ неприятно прозаичен. У каждой компании свой массив телеметрии, свой доступ к инцидентам и свой уровень видимости. Хантли формулирует это жестко: идеальной видимости нет ни у кого, и даже более плотный обмен данными не убирает разницу в моделях. Поэтому унификация внутри Google — полезный шаг, но не финальная победа над хаосом. Для российских и русскоязычных команд это означает простую вещь: при чтении новых отчетов нужно по-прежнему держать карту алиасов и смотреть не на бренд угрозы, а на TTP, инфраструктуру, жертв и цели кампании. Иначе один и тот же профиль противника легко принять за несколько разных историй, а это уже прямой путь к шуму в аналитике и ошибкам в приоритетах.

Вся эта история важна не потому, что Google придумала более аккуратный словарь. Важнее другое: рынок аналитики угроз явно движется не к единому глобальному списку прозвищ, а к более точной стыковке между разными системами имен. Чем больше появляется наблюдений, гибридных групп и кластеров активности, тем меньше ценность у громкого ярлыка и тем выше ценность у способности быстро связать новые имена хакерских групп с уже известным поведением — желательно до того, как это придется делать в середине реального инцидента.

Поделиться: Telegram X LinkedIn