Google придумала новые имена для русских хакеров и других группировок

Google придумала новые имена для русских хакеров и других группировок

изображение: grok

Google Threat Intelligence Group представила обновлённую схему обозначения хакерских группировок, заменив цифровые индексы двухсловными криптонимами. Русскоязычные группы теперь получают приставку RELIC, финансово мотивированные — COMET, китайские — CASTLE, иранские — ION, северокорейские — NEPTUNE. Обновление затрагивает десятки активно отслеживаемых объединений, а знакомая всем Sandworm превращается в Sandworm Relic.

За перестройкой стоит объединённая команда аналитиков Google и Mandiant, купленной за 5,4 млрд долларов в 2022 году. После сделки обе структуры продолжали пользоваться собственными обозначениями, что породило дублирование внутри отчётов. Единый стандарт должен снять путаницу и убрать ситуации, когда одна группировка фигурирует под разными индексами в зависимости от того, какое подразделение готовило исследование.

Первая часть криптонима запоминается легко и при наличии устоявшегося имени сохраняется. Если общепринятого названия нет, слово генерируется случайным образом, после чего проходит проверку аналитиков — механизм должен убрать субъективность выбора. Вторая часть отвечает за атрибуцию: происхождение или мотивация злоумышленника считываются с первого взгляда, без необходимости лезть в справочники и сверять таблицы.

Прежние идентификаторы вроде APT1 в компании считают неинформативными — номер сам по себе не сообщает ничего ни об источнике угрозы, ни о характере деятельности. Новая схема, по задумке разработчиков, ускоряет чтение аналитических материалов и помогает быстрее определять природу атаки. Специалистам по реагированию на инциденты обещают экономию времени при разборе свежих отчётов.

Интересно, что сама идея двухсловных имён революционной не считается — крупные вендоры давно пользуются похожими правилами, и Google фактически догоняет рынок, а не переворачивает его.

CrowdStrike сочетает уникальное слово с названием животного, привязанного к географии или специализации преступников. Русскоязычные группы у них ходят с «медведями», китайские — с «пандами», финансово мотивированные — с «пауками». Microsoft применяет систему на основе природных явлений и погодных терминов. Часть компаний придерживается сугубо внутренних классификаторов, из-за чего одна группировка нередко фигурирует под тремя-четырьмя совершенно разными именами в материалах различных исследовательских центров.

Проблема сопоставления имён достигла такого масштаба, что летом 2025 года Microsoft, Google, Mandiant и CrowdStrike присоединились к отраслевой инициативе по сведению псевдонимов в единый справочник. Задача — дать аналитикам возможность быстро понять, что RomCom, Storm-0978 и Void Rabisu относятся к одной и той же группе, независимо от того, чей отчёт читает специалист.

Опасность новой схемы для российских пользователей заключается не в самом переименовании, а в том, что за красивыми криптонимами скрываются реальные операторы, атакующие банки, промышленные предприятия, госорганы и рядовых граждан на территории страны. Пометка RELIC у иностранной группировки означает атрибуцию к русскоязычному пространству — то есть операторы говорят по-русски и потенциально находятся рядом с жертвами географически.

Основные изменения в подходе Google выглядят следующим образом:

  • первая часть криптонима становится удобным идентификатором, легко воспроизводимым в устной речи и переписке;
  • вторая часть кодирует атрибуцию по географии или мотивации, что убирает необходимость запоминать таблицы соответствий;
  • прежние обозначения не удаляются полностью, а сохраняются в отчётах вместе с новыми именами.

Реакция профессионального сообщества оказалась неоднозначной. Двухсловные криптонимы выглядят проще цифровых индексов, спорить с этим сложно. Рынок кибербезопасности рискует получить очередную систему именования, которую придётся держать в голове наряду с обозначениями CrowdStrike, Microsoft, Mandiant, Palo Alto Networks, Kaspersky и десятков других вендоров. Специалисту по реагированию на инциденты в российской компании эта нагрузка ложится поверх и без того перегруженного словаря.

Стоит обратить внимание на то, что RELIC-группировки в отчётах Google — это фактически перечень тех, кого американская разведывательная экосистема считает русскоязычными операторами, и этот список будет публично пополняться.

Для российских пользователей практический смысл появляется тогда, когда сотрудники служб безопасности начнут сталкиваться с новой номенклатурой в англоязычных источниках, отчётах поставщиков защитных решений и материалах СМИ. Возникает риск неверной идентификации знакомой группировки под непривычным именем — а это прямой путь к ошибочным решениям при разборе инцидента и выборе мер противодействия конкретной атаке.

Отраслевые эксперты сходятся во мнении, что унификация обозначений давно назрела, но пока каждая инициатива по объединению словарей заканчивается появлением ещё одного словаря. Пример Google хорошо это иллюстрирует — компания признаёт хаос в именах, участвует в отраслевом сопоставлении псевдонимов и одновременно запускает собственную схему. Список прозвищ русских и других хакерских группировок в ближайшие месяцы заметно пополнится.

Ранее сообщалось, что Google столкнулась с новой волной юридических претензий после решения Еврокомиссии о крупном штрафе за нарушение правил цифрового рынка. После санкций регулятора конкуренты компании начали готовить собственные требования о компенсациях, а общий объём возможных исков может достигнуть 10 млрд долларов. Эксперты отмечают, что последствия европейских решений могут выйти далеко за пределы ЕС, поскольку регулирование крупных технологических платформ влияет на глобальные сервисы, которыми продолжают пользоваться миллионы людей, в том числе в России.

Мнение редакции CISOCLUB по этому поводу сводится к простому наблюдению — унификация в кибербезопасности пока движется через размножение стандартов, а не через их сокращение. Инициатива Google логична внутри самой компании и решает её собственную задачу интеграции с Mandiant, но общий эффект для рынка неочевиден. Российским специалистам по информационной безопасности придётся держать в голове ещё один словарь, сверяясь с ним при чтении иностранных отчётов и материалов вендоров. Отраслевое сопоставление псевдонимов остаётся более здравой идеей, чем добавление новых имён поверх старых. Пока крупные игроки не договорятся о единой системе, аналитикам придётся работать переводчиками между классификациями конкурирующих команд.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: