Google Запроваджує Інноваційну Систему Найменування Кіберзлочинних Угруповань
Компанія Google провела модернізацію системи іменування хакерських угруповань, що покликана значно полегшити фахівцям із кібербезпеки процес їх ідентифікації. Замість попередніх, доволі загальних позначень на кшталт APT1 та APT41, тепер застосовуватимуться унікальні, легкі для запам’ятовування випадкові назви, де друге слово буде чітко вказувати на країну походження угруповання.
Джерело зображення: Adarsh Chauhan / unsplash.com
Як повідомляє видання TechCrunch, ця нова методологія є результатом синергії між підходами Google Threat Analysis Group та Mandiant. Остання, будучи раніше незалежною компанією, стала частиною Google у 2022 році. Шейн Хантлі, технічний директор Google Threat Intelligence Group, пояснив, що стара система вже не справлялася з експоненційним зростанням кількості загроз, які потребували моніторингу. На початку 2010-х років, коли тільки почали активно публікувати звіти про кібератаки та присвоювати імена виявленим угрупованням, ніхто не передбачав такого бурхливого зростання їхньої кількості. Наразі Google веде відстеження понад 5000 так званих “кластерів активності” в різних державах.
Деталі Нової Класифікації
Згідно з новою системою, перша частина назви обирається випадково і має бути легкою для запам’ятовування. Друга ж частина завжди починатиметься з літери, що асоціюється з країною походження кіберзлочинців. Для ілюстрації, назва “Castle” буде використовуватися для груп з Китаю, “Ion” – для Ірану, а “Neptune” – для Північної Кореї. В Google висловлюють переконання, що єдина внутрішня система класифікації дозволить дослідникам швидше ідентифікувати суб’єкта, відповідального за виявлену активність, та ефективніше використовувати накопичені дані про його попередні атаки.
Хантлі підкреслив, що такі позначення мають значення не лише для полегшення роботи дослідників. Глибоке розуміння методів роботи, цілей та минулої діяльності конкретного угруповання дає змогу організаціям оперативно розпізнавати загрози, проводити розслідування інцидентів та впроваджувати ефективні захисні заходи. “Якщо ваша система дійсно була зламана або ви зіткнулися з будь-яким інцидентом, знання того, як поводиться зловмисник, що він робить, що робив раніше – усі ці деталі стають критично важливими для реагування та планування захисту від подібних загроз”, – зазначив Хантлі.
Варто зазначити, що повна уніфікація назв хакерських угруповань між різними компаніями є малоймовірною. Це зумовлено тим, що фахівці використовують різні набори даних та телеметрію з віддалених вузлів, що може призводити до різних оцінок однієї й тієї ж активності. Крім того, державні хакерські групи, як зазначає TechCrunch, зазвичай легше відстежуються завдяки більш стабільним цілям та методам. Натомість, кіберзлочинці та команди, що працюють за наймом, частіше змінюють свій склад, розпадаються на нові групи та обслуговують різних замовників.
Порада від Soft Portal:
Нова система найменувань від Google суттєво спрощує роботу фахівців з кібербезпеки, дозволяючи швидше ідентифікувати та класифікувати потенційні загрози. Це, в свою чергу, сприятиме більш оперативному реагуванню на кібератаки та підвищенню загального рівня захищеності цифрових систем.
