Google перешла на новую систему названий хакерских групп для более удобного отслеживания угроз
- AlexT
- 10-авг-2026, 10:00
- 0 комментариев
- 2 просмотров

Google изменила принцип присвоения кодовых имён хакерским группировкам, за которыми следят специалисты компании. Вместо сложных обозначений в духе APT1 или APT41 исследователи будут использовать более запоминающиеся двухсловные названия. При этом вторая часть имени позволит определить страну, с которой предположительно связана конкретная группа.
Пересмотр системы понадобился из-за стремительного роста количества отслеживаемых киберугроз. Сейчас специалисты Google наблюдают более чем за 5000 отдельными кластерами вредоносной активности по всему миру. Новая схема объединяет практики подразделений Google Threat Analysis Group и Mandiant и должна помочь аналитикам быстрее сопоставлять новые атаки с уже известными злоумышленниками, их инструментами и предыдущими операциями.
Практика присваивать хакерским группировкам условные обозначения активно распространилась в индустрии информационной безопасности в начале 2010-х годов. Тогда исследователи начали регулярно публиковать подробные отчёты о крупных кибератаках, а для удобства отслеживания стоящих за ними групп использовались различные кодовые имена и индексы.
Со временем количество обнаруживаемых кампаний и группировок значительно увеличилось. По словам технического директора Google Threat Intelligence Group Шейна Хантли, изначально специалисты не предполагали, насколько масштабной станет подобная классификация.
Сегодня Google отслеживает свыше 5000 так называемых кластеров активности. Под ними могут подразумеваться как хорошо изученные группировки, так и отдельные наборы признаков, которые исследователи связывают с определённой вредоносной деятельностью.
На таком масштабе прежние обозначения становятся менее удобными: аналитикам необходимо не просто различать тысячи субъектов, но и быстро понимать контекст каждой обнаруженной активности.
Новая система Google строится вокруг двух слов. Первое выбирается таким образом, чтобы название было достаточно простым и хорошо запоминалось. Оно не обязательно описывает деятельность или особенности конкретной хакерской группы.
Второе слово играет более важную роль. Его начальная буква связана со страной, к которой исследователи Google относят соответствующую активность.
Например, для группировок, предположительно связанных с Китаем, используется слово Castle. Иран обозначается словом Ion, а для Северной Кореи применяется Neptune.
Таким образом, специалисту по кибербезопасности достаточно увидеть кодовое имя, чтобы получить первоначальное представление о происхождении отслеживаемой группы, не обращаясь каждый раз к дополнительной документации.
Изменение также связано с унификацией работы различных подразделений Google, занимающихся исследованием киберугроз.
Ранее собственную систему классификации использовала Mandiant — известная компания в области информационной безопасности, которая долгое время работала независимо. В 2022 году Google приобрела Mandiant и включила её технологии и специалистов в свою инфраструктуру безопасности.
В результате у компании фактически существовало несколько исторически сложившихся подходов к обозначению злоумышленников. Новая схема должна привести их к единому стандарту.
Для аналитиков это особенно важно при расследовании крупных атак. Обнаружив признаки уже знакомой группировки, исследователь сможет быстрее обратиться к накопленным сведениям о её предыдущей деятельности.
Систематизация хакерских групп нужна не только для составления отчётов. История деятельности конкретного злоумышленника способна заметно ускорить расследование нового инцидента.
Если специалисты понимают, с какой группой столкнулась организация, они могут изучить применявшиеся ею ранее инструменты, способы первоначального проникновения в инфраструктуру, методы закрепления в системе и характер интересующих злоумышленников данных.
История предыдущих атак также помогает прогнозировать дальнейшие действия нападающей стороны и заранее принимать защитные меры.
Именно поэтому накопление информации о поведении отдельных групп становится важной частью современной киберразведки: вместо рассмотрения каждой атаки как изолированного события специалисты пытаются связать её с уже известными операциями.
Несмотря на попытку Google стандартизировать собственную классификацию, создать универсальную систему названий для всей индустрии кибербезопасности крайне сложно.
Разные компании располагают собственной телеметрией и получают информацию из различных источников. В результате одна исследовательская группа может считать несколько атак деятельностью одного субъекта, тогда как другая разделит их между несколькими группировками.
По этой причине один и тот же злоумышленник нередко фигурирует в отчётах разных компаний под совершенно разными названиями. При этом совпадение отдельных инструментов или методов ещё не всегда означает, что за атаками стоят одни и те же люди.
Отдельную проблему создаёт характер самих хакерских объединений. Группы, которые исследователи связывают с государственными структурами, обычно проще отслеживать на протяжении длительного времени. Их стратегические цели и основные направления деятельности могут оставаться относительно стабильными.
С обычными киберпреступниками ситуация значительно динамичнее. Состав таких команд способен быстро меняться, отдельные участники переходят из одной группы в другую, а крупные объединения распадаются на несколько самостоятельных проектов.
Ещё сложнее классифицировать хакеров, предоставляющих свои услуги различным заказчикам. Их цели и методы могут существенно меняться от одной операции к другой, из-за чего определить устойчивые признаки конкретной группы становится труднее.
Новая система Google не устраняет эти ограничения, но должна сделать огромный внутренний каталог угроз понятнее для аналитиков. Когда количество отслеживаемых кластеров уже превышает 5000, хорошо различимые кодовые имена превращаются из косметического изменения в практический инструмент, позволяющий быстрее связывать новые инциденты с накопленной информацией о прошлых кибератаках.