Часто даже специалисты отрасли не могут уследить за всеми изменениями. Это отчасти связано с тем, что каждая компания называет группы хакеров по-разному. Поэтому существуют ресурсы, которые пытаются стать универсальным справочником для специалистов по кибербезопасности, государственных служащих, политиков, журналистов и широкой общественности, чтобы разобраться, кто есть кто. В прошлом месяце Google стала последней компанией, которая обновила свою систему именования хакерских групп. Ушли в прошлое названия вроде APT1, APT41 или APT с любым номером, которые использовались компанией Mandiant, когда-то независимой фирмой по безопасности, а теперь входящей в состав Google. Mandiant первой приняла схему именования.
Теперь система Google относительно проста: хакерская группа будет иметь имя, которое легко запомнить и которое случайным образом выбрано, а второе слово будет начинаться с буквы, указывающей на страну происхождения: Castle для Китая, Ion для Ирана, Neptune для Северной Кореи и Relic для России. По словам Шейна Хантли, технического директора группы Google Threat Intelligence, обновление было необходимо для того, чтобы внести ясность для исследователей безопасности как внутри компании, так и за ее пределами. В начале 2010-х годов, когда компании начали публиковать отчеты о кибератаках и называть хакеров, стоящих за ними, Хантли сообщил TechCrunch, что «мы не ожидали, что у нас будет так много групп угроз, как сейчас». Отслеживать всех стало сложно.
Сейчас Google отслеживает более 5,000 «кластеров активности» в нескольких странах, по словам Джона Халтквиста, главного аналитика группы Google Threat Intelligence. Хантли отметил, что очень мало развитых стран не имеют собственных киберспособностей и хакерских групп. Но зачем нужно называть хакерские группы? Это не просто академическое упражнение, объяснил Хантли. Цель состоит в том, чтобы иметь базовое представление о том, кто атакует кого и как они это делают. Таким образом, организации могут быстрее распознавать угрозы, готовиться к ним, в идеале останавливать их или, по крайней мере, быстрее расследовать инциденты. Все это, по его словам, возможно только при условии, что хакеров называют и отслеживают последовательно.
«Если вы действительно подверглись атаке с их стороны или имеете дело с каким-то инцидентом, знание о том, как этот актер ведет себя, что он делает, что он делал в прошлом, все эти детали становятся критически важными для помощи в реагировании и также для определения вашей защиты от этих угроз», — сказал Хантли. Знание о том, как ведут себя хакеры из Северной Кореи, известные как группа Lazarus, каковы их цели и для кого они работают, дает защитникам отправную точку в борьбе с этими хакерами. Отслеживать государственно спонсируемых хакеров, хотя и сложно, легче, чем отслеживать киберпреступные группы и хакеров на заказ, объяснил Хантли. Государственные хакеры, как правило, имеют более постоянные цели и действия, в то время как киберпреступные группы имеют членов, которые приходят и уходят, иногда распадаются и в целом более аморфны. Группы хакеров на заказ и производители шпионского ПО, как правило, имеют много клиентов в разных частях мира, что делает их немного сложнее отслеживать.
Распространенной критикой, когда объявляется новая система именования, является вопрос: почему все компании и организации не могут просто использовать одни и те же кодовые имена? Хотя это может показаться простым вопросом, реальность такова, что каждая компания имеет немного другое представление о каждой группе, основанное на своих собственных данных и телеметрии. Хантли отметил, что это неизбежная реальность, которую нельзя избежать, просто делясь большей информацией между компаниями и группами исследователей. «Никто не имеет идеальной видимости», — сказал он. «Мы строим нашу модель и наше лучшее понимание, но мы никогда не узнаем всего о том, что происходит». Объединив схему именования старой группы Threat Analysis Group Google, которой руководил Хантли, и Mandiant, теперь хотя бы одна схема стала проще для запоминания. Для всего остального можно обратиться к этому обширному списку.